RWTH Aachen 交換完全攻略(一)

這次很幸運錄取了 2024 年秋季班的出國交換,是到德國 RWTH Aachen 的 Electrical Engineering and Information Technology 學院交換一學年,而目前已經到當地一個月左右,大致上安定下來了,因此將一年多來的準備以及這一個月來的經驗寫成心得文,希望可以幫助到也想出國體驗不同生活的大家,也期望自己可以在一年後帶著滿滿的收穫回台灣並再寫續集,也希望這系列可以稱得上是完全攻略 🤣。

Read More

2024 OffSec X DEVCORE Live Training - OSWA

Introduction

上個禮拜剛參加了 OffSec 跟 DEVCORE 合辦的 Live Training,趁著記憶猶新趕快來寫一下課程本身的心得。這次聽說是首次 OffSec 在台灣舉辦的 Live Training,也因為這樣,這次的課程還有送半年的 Learn Unlimited,簡單來說就是教材+考照吃到飽,而且原價超貴,原廠賣一年 5799 鎂 🫠。所以這次打算在半年內拼三張證照(沒意外應該是 OSWA、OSWE、OSCP),直接回本 👍,後面考過證照再來寫考照的心得,所以希望這系列有 Part 2、3、4 XD。

Read More

2023 Backend Intern 面試分享

Introduction

2024/05/08 更新:
突然找到了以前的筆記,所以多加上兩間公司,不過兩間都沒進面試階段所以沒太大參考價值,另外之前的幾間也補上了一些細節。

嗯,對,你沒看錯,這是一篇 2024 寫的 2023 面試分享文,本來因為懶加上看到其他人分享的文都好強,所以沒打算寫,但去年有一部份 Email 不見了,為了以後還能回顧,還是趁自己還記得一些片段的時候趕快寫下來。總之以下是這篇包含的公司,雖然有的沒有進到後面的階段,還是都先寫在這邊了,基本上是目前還記得的(應該…沒有漏掉吧),可以挑有興趣的看:

Read More

AIS3 EOF Final 2024 遊記+心得

Introduction

此次是第二次參加 AIS3 EOF,同時也是第一次進到 Final,雖然名次蠻後面,不過蠻有趣的,還是稍微寫篇文章記錄一下過程。其實本來因為成績不是很好沒打算寫的,但是過年太閒了再加上剛好看到官方開了個 write up channel,所以就稍微紀錄一下,這篇會比較偏心得跟遊記(?),不會有太多技術含量。

Read More

AIS3 2022 — CDN 技術所帶來的攻擊面向(下)

Note: 這篇是下篇,還沒看過上篇的可以先看一下再回來這篇!

1. How to Attack & Defend

1.1. Post Exploitation - CF-Connecting-IP

還有另一種常見的問題,就是取得 IP 的實作方式所產生的漏洞。由於你的網站都是 CDN 的 Server 代替使用者送出請求,那你要怎麼取得使用者真實 IP 呢?這時 CDN 通常就會在 Request Header 中塞入一個自定義的 Header 來傳遞,原理與 Proxy 的 X-Forwarded-For Header 差不多(有興趣的話,推薦延伸閱讀:如何正確的取得使用者 IP),例如 CF 就會使用 CF-Connecting-IP 這個 Header 來傳遞使用者 IP,我們就可以從這個 Header 中取得使用者的 IP。

Read More

AIS3 2022 — CDN 技術所帶來的攻擊面向(上)

1. Introduction

距離今年 AIS3 已經結束一個月了,還都收到了第二張結業證書,一定是提醒我該開始來補坑(๑•ั็ω•็ั๑) 今年是第一次參加 AIS3,參加的感想用一句話來說的話,就是「這真的是免費可以參加的嗎」(X),講師都是各路業界大神,真的是一個非常棒的經驗,也很感謝所有籌辦的教授、工作人員等,他們多年來的努力耕耘,讓台灣的資安界能越來越好 (´▽`)

這系列文章預計會分享一些網頁安全或是我比較感興趣的課程,不僅希望可以幫助一些也有興趣的同好,也希望透過筆記讓自己能夠溫故知新(趁自己還沒忘記之前)

第一篇讓我直接跳到第二天的上午課程,是由 Mico 帶來的「CDN 技術所帶來的攻擊面向」,這篇會介紹 CDN 以及相關的攻擊議題,由於這堂課內容太豐富了,所以會分成兩篇。另外,這是我第一次聽 Mico 講課,不得不稱讚一下口條蠻好的,而且內容也十分淺顯易懂,人還很有趣,大推 👍

完稿後補充:結果中間太忙,打完上跟下兩篇已經是課程結束後兩個月了 XDD,不過這篇太長了,多花點時間也應該是可以接受的(吧?

Read More

Laravel HTTP Mock Domain Case-Sensitive Problem

Introduction

簡單記錄一下之前在開發某個產品時踩到的雷,不過因為之後打算修正這個問題再發 PR,所以這邊就先用中文筆記一下問題,之前弄好的話再用英文寫一篇詳細的。

而這個雷就如同標題所述,是個 HTTP 這個 Facade 中的 mock function 的問題,會導致 mock 失效,害我當初卡超久 (;´д `)ゞ

Read More

AIS3 課程中所發現的 Zeroday RCE 問題

Introduction

這篇文章是為了記錄一下 AIS3 期間的學習歷程,至於這篇由於偏筆記,而且沒什麼特別的成果,所以就用中文稍微紀錄一下而已 😂。

此篇由來是今年七月底剛參加完了 AIS3,而今年的 AIS3 在結束的時候需要專題發表,而我的組別是網頁安全,所以就想來做個白箱安全的議題,嘗試在 GitHub 中開源且接受安全漏洞回報的 repo 上挖洞,雖然我個人覺得成果蠻差的 QQ,不過至少還是紀錄一下。

Read More