ZINO
HomeResearchBlogTagsPlaygroundStack
⌘K

레드팀 · AI 자동화 · 시스템 엔지니어링

직접 만들고, 실험하고, 기록한다

개인정보처리방침·이용약관

© 2026 ZINO LAB

← 태그 목록

Tag Archive

#waf

이 태그가 포함된 글을 최신순으로 모아봤어요.

2
posts
RESEARCH2026-06-01
검증한 host ≠ 연결한 host (CVE-2026-45400): Open WebUI SSRF 파서 불일치 실험 분석
blog

검증한 host ≠ 연결한 host (CVE-2026-45400): Open WebUI SSRF 파서 불일치 실험 분석

자기호스팅 AI 플랫폼 Open WebUI의 SSRF 우회(CVE-2026-45400, CVSS 8.5)를 방어자 시점으로 추적한다. urlparse가 검증한 host와 requests/aiohttp가 실제 연결한 host가 어긋나는 파서 불일치를 로컬에서 재현하고, 정상 흐름과의 비교·페이로드 필드 해부·0.9.5 패치 분석·취약점 클래스 일반화·탐지 차단 룰까지 실험 기반으로 정리한다.
#security#ssrf#cve+6
 
RESEARCH2026-05-22
집 서버에 WAF/IPS를 직접 짓다 — nginx + CrowdSec 4계층 방어 구축 리서치
blog

집 서버에 WAF/IPS를 직접 짓다 — nginx + CrowdSec 4계층 방어 구축 리서치

zino.kr은 집에 있는 미니 PC 한 대다. 8일치 nginx 로그를 까보니 16만 요청 중 2만 건 넘게 공격이었다. CrowdSec(IPS) + AppSec(WAF) + AbuseIPDB(평판)로 4계층 심층 방어를 직접 구축하고, 실제 공격 로그에서 커스텀 룰을 뽑고, 8일치 로그를 리플레이해 검증하고, 관제 대시보드까지 만든 전 과정 기록.
#security#waf#ips+7