whyseclab

연구 분야

CVE 분석, 모의해킹, 버그바운티. 세 분야는 서로 다른 질문에서 출발하지만 결국 같은 곳을 향합니다. 무엇이, 왜 뚫렸는가.

CVE 보고서와 CVSS 9.8 점수

CVE 취약점 분석

공개된 CVE를 골라 패치 전후 코드를 비교하고, 취약점이 생긴 근본 원인을 추적합니다. 단순 재현이 아니라 같은 유형의 버그가 다른 곳에도 있는지 찾는 변종 분석까지 이어갑니다.

  • 1-day 분석
  • 패치 디핑
  • PoC 작성
  • 변종 분석
  • CVSS 평가

최근 분석 기록

ID대상유형심각도
CVE-2026-XXXXX웹 서버 모듈Buffer OverflowCritical
CVE-2025-XXXXXVPN 게이트웨이Auth BypassHigh
CVE-2025-XXXXX관리 콘솔Path TraversalMedium
위 표는 예시입니다. 실제 분석 글의 ID와 대상으로 교체해 사용하세요.

책임 있는 공개 일정

  1. Day 0 벤더에 취약점 비공개 통보
  2. Day 7 접수 확인 및 CVE 번호 요청
  3. Day 90 패치 여부와 관계없이 공개 여부 협의
네트워크를 가로지르는 공격 경로

모의해킹

허가받은 범위 안에서 실제 공격자와 같은 경로로 침투를 시도합니다. 외부 웹 취약점에서 시작해 내부망 이동, 권한 상승까지 하나의 시나리오로 엮어 위험을 증명합니다.

  • 웹 애플리케이션
  • Active Directory
  • 내부망 이동
  • 권한 상승
  • 클라우드 설정

점검 영역

영역주요 확인 항목
Web인증·인가 결함, 인젝션, 로직 취약점
Network노출 서비스, 약한 설정, 세그먼트 분리
ADKerberos 공격, ACL 오남용, 자격 증명 탈취
CloudIAM 권한, 스토리지 노출, 시크릿 관리
모든 점검은 서면 합의된 범위와 일정 안에서만 수행합니다.
과녁 위의 버그와 보상 표시

버그바운티

프로그램이 허용한 범위와 규칙 안에서 실제 서비스의 취약점을 찾습니다. 자산 정찰, 취약점 탐색, 영향도를 설득력 있게 전달하는 리포트 작성까지 하나의 기술로 연구합니다.

  • 자산 정찰
  • IDOR·권한 우회
  • SSRF
  • XSS
  • 리포트 작성

좋은 리포트의 구성

항목담아야 할 내용
요약한 문장으로 무엇이 어떻게 가능한지
재현 단계누구나 따라 할 수 있는 순서와 요청 예시
영향도공격자가 얻는 것과 피해 대상 범위
대응 제안근본 원인과 권장 수정 방향
범위 밖 자산, 서비스 장애를 유발하는 테스트, 타인의 데이터 열람은 하지 않습니다.