SSRF攻撃により1億件以上の情報漏洩となったCapital One事件はどうして起こったか?

Server Side Request Forgery(SSRF)は、2021年版にて初めてOWASP Top 10にランクインするなど、比較的最近重要視されている脆弱性・攻撃手法です。このSSRF攻撃の代表的な事例が、2019年に発生した米金融大手Capital Oneからの1億件を超える個人情報流出です。 この動画では、Capital Oneサイトの内部で起こったと推定されるオープンPROXYにおけるSSRF攻撃の様子を再現し、攻撃方法の詳細について解説します。 ※ この動画は、参考URL末尾に紹介した動画の前半を再編集したものになります。より詳細に関心のある方はフル版をご視聴ください。 参考URL: SSRF(Server Side Request Forgery)徹底入門 | 徳丸浩の日記 https://blog.tokumaru.org/2018/12/int... SSRF攻撃によるCapital Oneの個人情報流出についてまとめてみた - piyolog https://piyolog.hatenadiary.jp/entry/... mod_proxy - Apache HTTP サーバ バージョン 2.4 https://httpd.apache.org/docs/2.4/ja/... SSRF対策としてAmazonから発表されたIMDSv2の効果と限界 - 徳丸浩の日記 https://blog.tokumaru.org/2019/12/def... 【今回の動画の元ネタ:フル版】 SSRF 対策としてAmazonから発表された IMDSv2 の効果と破り方 - YouTube    • Video   ------------ ■EG セキュアソリューションズ株式会社  https://www.eg-secure.co.jp/​ ■セミナー情報  https://www.eg-secure.co.jp/seminar/​ ■お仕事の依頼はこちらから  https://www.eg-secure.co.jp/contact/​ ------------

Bad Todoでオープンリダイレクトを脆弱性診断してみよう(ネタバレ注意)
▶︎

Bad Todoでオープンリダイレクトを脆弱性診断してみよう(ネタバレ注意)

クロスサイトスクリプティング(XSS)対策としてCookieのHttpOnly属性でどこまで安全になるのか
▶︎

クロスサイトスクリプティング(XSS)対策としてCookieのHttpOnly属性でどこまで安全になるのか

Open Field Cloud: データシェアリング機能
▶︎

Open Field Cloud: データシェアリング機能

TCP/IPを理解している人ほど間違いやすい 常時SSLでもCookieのSecure属性が必要な理由
▶︎

TCP/IPを理解している人ほど間違いやすい 常時SSLでもCookieのSecure属性が必要な理由

We tested whether a fake Wi-Fi access point could actually steal passwords
▶︎

We tested whether a fake Wi-Fi access point could actually steal passwords

一人のプログラマーから日本を揺るがす大事件に!?「Winny事件」を狩野英考先生が熱く解説!!
▶︎

一人のプログラマーから日本を揺るがす大事件に!?「Winny事件」を狩野英考先生が熱く解説!!

How The FBI Finds Your REAL IP Address
▶︎

How The FBI Finds Your REAL IP Address

Cross Site Request Forgery vs Server Side Request Forgery Explained
▶︎

Cross Site Request Forgery vs Server Side Request Forgery Explained

【サイバー攻撃】VPNって安全じゃないの?実は標的に…リモートワークにリスクは?|アベプラ
▶︎

【サイバー攻撃】VPNって安全じゃないの?実は標的に…リモートワークにリスクは?|アベプラ

ハッカーも使用する!?OSINTの恐るべき情報収集術を大公開
▶︎

ハッカーも使用する!?OSINTの恐るべき情報収集術を大公開

The Hunt for Lux: The Internet’s Most Disturbed User
▶︎

The Hunt for Lux: The Internet’s Most Disturbed User

CSRFとは? サイバー攻撃&対策【分かりやすい解説シリーズ #58】【プログラミング】
▶︎

CSRFとは? サイバー攻撃&対策【分かりやすい解説シリーズ #58】【プログラミング】

【衝撃の結果!】最新の研究でAIに相談する人ほど不幸になる事が判明!
▶︎

【衝撃の結果!】最新の研究でAIに相談する人ほど不幸になる事が判明!

When it comes to cyber attacks, there are people worse than the perpetrators.
▶︎

When it comes to cyber attacks, there are people worse than the perpetrators.

ハッカー集団「Qilin」を取材「設備と人材はトップクラス」アサヒを攻撃した目的とは?【シリーズ・サイバー攻撃②】|TBS NEWS DIG
▶︎

ハッカー集団「Qilin」を取材「設備と人材はトップクラス」アサヒを攻撃した目的とは?【シリーズ・サイバー攻撃②】|TBS NEWS DIG

I Made an Antivirus That Secretly Attacks Scammers
▶︎

I Made an Antivirus That Secretly Attacks Scammers

DEF CON 33 - Kill List: Hacking an Assassination Site on the Dark Web - Carl Miller, Chris Monteiro
▶︎

DEF CON 33 - Kill List: Hacking an Assassination Site on the Dark Web - Carl Miller, Chris Monteiro

[Supporter 22 Years #10] MITB Attack, Man-in-the-Browser Attack, Transaction Signature
▶︎

[Supporter 22 Years #10] MITB Attack, Man-in-the-Browser Attack, Transaction Signature

Attacking AI - Jason Haddix - NDC Security 2026
▶︎

Attacking AI - Jason Haddix - NDC Security 2026

Hunting The Most Wanted Hackers on Earth
▶︎

Hunting The Most Wanted Hackers on Earth