Bad Todoでオープンリダイレクトを脆弱性診断してみよう(ネタバレ注意)

徳丸作成のやられアプリ Bad Todo を使ってオープンリダイレクト脆弱性(CWE-601)の診断方法を説明します。 基本的な脆弱性診断に加えて、Bad Todoの罠サイト作成支援機能を使って、現実的な罠サイトを作成します。 ※ 自力で脆弱性を探したい人にはネタバレとなります。 Bad Todoの導入については、参考URLから以前の動画を御覧ください。 ◎参考URL ・Bad Todoの導入    • 脆弱性てんこ盛り~やられアプリBad TodoをWindows10にインストールする   ・Bad Todo Githubリポジトリ https://github.com/ockeghem/badtodo/ ・IPA ウェブ健康診断仕様 https://www.ipa.go.jp/security/vuln/w... https://www.ipa.go.jp/files/000017319... ・[PR] Security Campus e-Leaning概要 サービス詳細URL: https://www.security-campus.com 【セミナー情報】8月24日(木)16:00-17:00 安全なウェブサイトを構築するために必要なことがわかるオンラインセミナー 概要: https://www.eg-secure.co.jp/seminar/2... お申込み: https://us06web.zoom.us/webinar/regis... ------------ ■EG セキュアソリューションズ株式会社  https://www.eg-secure.co.jp/​ ■セミナー情報  https://www.eg-secure.co.jp/seminar/​ ■お仕事の依頼はこちらから  https://www.eg-secure.co.jp/contact/​ ------------

DNSリバインディング(DNS Rebinding)入門
▶︎

DNSリバインディング(DNS Rebinding)入門

Bad Todoツアー~Bad Todoの機能を一通り試す~
▶︎

Bad Todoツアー~Bad Todoの機能を一通り試す~

Japanese Security Comedian Jokes at Hacker Conference
▶︎

Japanese Security Comedian Jokes at Hacker Conference

【サイバーセキュリティ最前線】知られざる情シスの仕事とは/サイバー攻撃が民主化されてきている/DX化による脅威と脆弱性/情報システム部門が企業の経営基盤を守る
▶︎

【サイバーセキュリティ最前線】知られざる情シスの仕事とは/サイバー攻撃が民主化されてきている/DX化による脅威と脆弱性/情報システム部門が企業の経営基盤を守る

【初心者向け】GASで学ぶWebアプリ - GASを使って簡単な掲示板サイトを作ってみよう
▶︎

【初心者向け】GASで学ぶWebアプリ - GASを使って簡単な掲示板サイトを作ってみよう

脆弱性診断、限界!
▶︎

脆弱性診断、限界!

MCP|ちゃんと理解したい初心者のための「MCP(Model Context Protocol)」解説【AIトレンドワード】【初心者向け】
▶︎

MCP|ちゃんと理解したい初心者のための「MCP(Model Context Protocol)」解説【AIトレンドワード】【初心者向け】

Cookieとセッションってなに?ゼロからわかりやすく解説
▶︎

Cookieとセッションってなに?ゼロからわかりやすく解説

心理学について「正しく」理解できる授業
▶︎

心理学について「正しく」理解できる授業

【W杯】「もう日本に驚くのはやめろ!」スウェーデン代表監督が1-1の引き分け直後に放った“予想外の一言”が明らかに…日本代表の「攻略不能な戦術」への警告が全米メディアで大反響!
▶︎

【W杯】「もう日本に驚くのはやめろ!」スウェーデン代表監督が1-1の引き分け直後に放った“予想外の一言”が明らかに…日本代表の「攻略不能な戦術」への警告が全米メディアで大反響!

Bad Todoで、いちばん簡単なSQLインジェクションを試してみた
▶︎

Bad Todoで、いちばん簡単なSQLインジェクションを試してみた

A merciless confrontation with the reality for novice engineers with unfortunate career histories...
▶︎

A merciless confrontation with the reality for novice engineers with unfortunate career histories...

How much more secure can HTTP response headers make things?
▶︎

How much more secure can HTTP response headers make things?

Understanding CORS Today
▶︎

Understanding CORS Today

[自己愛性パーソナリティ障害] なぜ話をすり替えて被害者ぶるのか?
▶︎

[自己愛性パーソナリティ障害] なぜ話をすり替えて被害者ぶるのか?

SSRF攻撃により1億件以上の情報漏洩となったCapital One事件はどうして起こったか?
▶︎

SSRF攻撃により1億件以上の情報漏洩となったCapital One事件はどうして起こったか?

Commenting on the OWASP CSRF Protection Cheat Sheet
▶︎

Commenting on the OWASP CSRF Protection Cheat Sheet

A monologue on employment as a security engineer for those with no experience in the industry (ma...
▶︎

A monologue on employment as a security engineer for those with no experience in the industry (ma...

TanStack Start Full Course 2026 | Build and Deploy a Full Stack Application
▶︎

TanStack Start Full Course 2026 | Build and Deploy a Full Stack Application

[Security Comedian] Serious material performed in front of security enthusiasts @Security Camp 20...
▶︎

[Security Comedian] Serious material performed in front of security enthusiasts @Security Camp 20...