Soft_Job 板


LINE

※ 引述《Voltaire3756 (Voltaire_young)》之銘言: : 各位大大好 : 小弟是名懷抱著資安夢的韌體仔 : 最近在工作中發現一個目前尚未被揭露的系統底層資安漏洞 : 因希望有朝一日能轉換跑道至資安領域 : 希望能將此次發現轉化成小弟在資安領域的敲門磚 : 故發文詢問各位大大意見 : 感謝各位大大,感激不盡 : 小弟對於資安的理解,對某些大大而言非常外行 : 如果以下內容有任何錯誤 或 令您啼笑皆非的想法 : 希望大大手下留情,別鞭得太重QQ 因為資安領域的範圍滿廣的,各種工作的差異性不小 不過原PO看起來應該是對漏洞研究這塊有興趣, 我應該還是可以提供一些個人經驗和主觀看法XD : =====資安漏洞===== : 模組A 先前被通報存在 漏洞a (CVSS 7.5) : 模組B 是為了解決 漏洞a : 模組B 的原理是存取特定資料前,必須先輸入密碼以解鎖存取保護 : 小弟發現 模組B 存在 漏洞b : 利用 漏洞b,可以繞過密碼驗證,強行解鎖並直接竄改管理者密碼 : =====影響層面===== : 因為小弟成為韌體仔還不到半年 : 只知道好像很多底層參數需要管理者權限才能動 : 但具體可以達到什麼程度,小弟還沒概念 : 目前實驗發現可以開關某些 I/O port 跟 亂改參數導致系統 shut down : 好像還可以偷塞東西進記憶體,然後引導系統去執行(還在研究怎麼弄) 除了漏洞本身可做到哪些事 (DoS、CE、Leakage...) 它的嚴重程度也會跟攻擊者需要多接近目標有關, 通常來說可以遠程攻擊的話會是比較嚴重的, 但如果需要在本地執行甚至物理上接觸目標那影響就比較小, 這點也可以從 Zerodium 給的bounty看出來 https://zerodium.com/program.html 原PO描述的漏洞至少能DoS,而且看起來有機會做到Code Excution, 如果這個管理介面是可以從遠端碰到的,比方說router在WAN端的登入介面, 那就算是比較嚴重的RCE漏洞了,一般的漏洞回報平台應該都會收 : =====疑問===== : Q1. 該如何最大限度的確保自己的Credit? : 以小弟對資安事件揭露機制的認識 : 好像不會紀錄發現者或第一個揭露者的資訊 : 雖然小弟的發現跟去年熱門的"log4j"相比,明顯微不足道 : 小弟想好好抓住此次機會,希望能作為進入資安領域的契機 : 目前還沒有人揭露相關漏洞,擔心拖太久會被人搶先一步 發現漏洞後,一般會希望能拿到一個CVE編號, 雖然CVE ID本身不會揭露投稿人的資訊,但可以附references連結, 這裡就可以連結到跟你有關的資訊 要申請CVE ID,最簡單的情況那個軟體或設備的廠商自己有漏洞回報機制 https://www.cve.org/PartnerInformation/ListofPartners 有些還會有自己的Bounty Program,鼓勵研究人員回報漏洞, 也是有靠獎金就可以養活自己或發大財的傢伙,是誰我就不說了 如果廠商自己沒有的話,還是可以回報給廠商 不過如果想避免各種可能的"麻煩",那可以直接回報給漏洞回報平台,他們再設法回報。 像是趨勢的ZDI,基本上各類型的漏洞都會收,雖然不高但也會有少量的獎金 通過的話,我印象中ZDI會直接幫你送CVE,不用自己填 另外如果標的是在國內的話,可以回報給HITCON Zeroday, 一些範圍比較特定的,像某某學校SQL injection之類的,就可以丟 這兩個平台都可以在官網上查到credit,你可以附在CV裡 : Q2. 該如何在面試時,呈現此次成果呢? : 主要有兩大顧慮:可信度 & 被告 : 首先是"可信度"問題 : 如果僅以上述"資安漏洞"的內容來描述小弟的發現 : 依照好友反饋,感覺很像是自己瞎掰的 : 再來是"被告"問題 如果廠商有自己的回報機制,只要不違反它的規定 (通常會限制不可以打正在跑的服務) 一般來說不會有問題。 沒有的話還是丟平台好了,他們會有完善組織和流程負責被告 :) 有聽說電話來不是要問漏洞細節而是要告人的 也有一些講的很開放,但EULA寫說不可以逆向分析,不知道想表達什麼的 這種就說做夢夢到PoC,到底哪裡出bug給他們自己煩惱就好 : 為了避免讓人覺得小弟在瞎掰的印象 : 勢必得透漏部分細節 : 透漏得越多,被告的可能性越高 : 目前小弟打算錄一小段實機演示影片 : 把過程中跟演示內容無關的部分上馬賽克 : 希望大大們提點需要注意的部分 除非你是Project Zero,家大業大不怕有人來告 漏洞不修? 給你三個月不然強制公開,大家一起來開party 一般做法就是回報 -> 等它修掉 -> (你)公開細節,然後可以發blog、投conference 如果CVE申請是自己填的,也可以附加上去,這樣大家就都知道這是你幹的 : Q3. 如何避免面試官對小弟"誠信度"的疑慮? : 具規模的公司,通常都會將"誠信度"納入選才評分中 : (還是這只是小弟的偏見?) : 為了展示此次成果,無可避免地需要揭露一些外人難以得知的資訊 : 然而某某公司內部機密洩漏的新聞時有所聞 : 小弟擔心在展示過程中沒拿捏好尺度 : 會讓面試官心生疑慮 : 這樣就陷入了一個微妙的 trade off : 說得詳細具體,雖然可信度上升,但會導致個人誠信度下降 : 說得模糊籠統,讓人感覺在瞎掰,直接出局 : (讓人感覺在瞎掰好像也會降低誠信度) 像面試這種場合私底下講講你的發現,我是覺得沒什麼關係,不然無從討論起, 太高調亂搞、弄到上新聞的那種才會黑掉。 漏洞的細節是你的底牌,正常做漏洞研究的人不會沒事去翻它, 反過來想免費釣你情報的公司還是別去吧 你可以分享怎麼發現這個漏洞的、用什麼工具、怎麼去分析, 有經驗的聽了就知道是不是在唬爛 : Q4. 小弟與面試官的認知差距 : 人最害怕的莫過於 不自知 與 自我感覺良好 : 小弟擔心前述所有的擔憂只是自己的一廂情願 : 說不定對面試官而言,小弟的成果微不足道,加不了多少分 : 可能面試官更看重的是近期版上熱門的"刷題" : 小弟想向有經驗的大大請教 : 如果想進入資安領域,一般面試官最重視的項目有哪些? 以研究員來說,會看你會不會使用分析工具和分析手法 有時候可能給你一個情境問你會怎麼做,做這個看的是你「解決問題」的能力 當然對一般漏洞有哪些型式、利用的方法,還是要有基本的了解 雖然很吃經驗,但不見得一定要有豐功偉業才代表你很厲害,很多強者都是很低調的 CVE、CTF 經驗、投稿這些當然是加分項,不過沒有的話也沒關係 這些只是最容易評估你的能力的一個方式 除了口頭面試,也有可能給個作業回去做 刷題的話... 如果你有 Codeforces、Topcoder、UVa 帳號, 或 Code Jam、Hacker Cup 得名的話就附吧XDDD 畢竟 ACMer 轉 CTFer 都是非常強的,做研究應該也不會弱到哪 不然就去刷一下 pwnable.tw 看看, 不要因為受到打擊放棄走這條路就好...實務上的情況沒那麼難 : 想憑一個小發現來證明自己的對資安領域的嚮往或能力,是否太異想天開了? 資安領域範圍很廣,甚至不見得需要會寫code 我待的公司也有威脅情資分析師是外文系畢業的 雖然比起學生時代會少一些資源能用 (像AIS3這種培訓計畫) 但要轉職也不算晚,個人覺得有興趣就可以嘗試看看 原PO是做韌體相關的工作,想必系統底層、組語之類的都很熟悉吧, 要轉漏洞研究領域,滿多經驗應該都用得上 對了,我不看你拿幾張資安證照 那對漏洞研究一點意義都沒有 :p --
QR Code



※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 125.229.71.95 (臺灣)
※ 文章網址: https://webptt.com/m.aspx?n=bbs/Soft_Job/M.1665245768.A.64F.html ※ 編輯: seanwu (125.229.71.95 臺灣), 10/09/2022 00:18:32
1F:推 e12518166339: 推 10/09 01:05
2F:推 louis117228: Push 10/09 11:07
3F:推 scottxxx666: 推,詳細 10/09 11:50
4F:推 lchcoding: 強 10/09 11:53
5F:推 Voltaire3756: 感謝大大,小弟有些細節想請教,請問方便寄信詢問嗎 10/09 17:00
6F:推 miroase: 完全看不懂 但有料 10/09 17:39
7F:推 kiki86151: 推大大 本人不就是IOI ACMer玩到頂轉CTFer的強者嗎XD 10/09 17:57
8F:推 L4ys: 推, seanwu 是我的偶像 10/09 17:58
9F:→ seanwu: @Voltaire3756 沒問題喔~ 10/09 18:01
10F:推 ck237: 讚 10/09 18:47
11F:推 jasonwung: 酷ㄟ,雖然我有看沒有懂 10/09 20:43
12F:推 ddaa: 推, seanwu 是我的偶像 10/09 23:50
13F:推 viper9709: 推專業 10/10 00:29
14F:推 Hsins: 強 10/10 17:56
15F:推 lane569: 推 10/10 20:05
16F:推 ppetter1025: 朝聖 10/12 23:09
17F:推 yumekanau: 感謝大大分享 10/13 22:07







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:BabyMother站內搜尋

TOP