
DEFCON-CICD-pipelines-workshop
オフェンシブセキュリティトレーニング向けのハンズオンCI/CDパイプラインセキュリティワークショップ。Terraformラボ、AWSエクスプロイテーション、Kubernetesエスケープ、アーティファクトバックドアリングの演習を含む。

オフェンシブセキュリティトレーニング向けのハンズオンCI/CDパイプラインセキュリティワークショップ。Terraformラボ、AWSエクスプロイテーション、Kubernetesエスケープ、アーティファクトバックドアリングの演習を含む。

JavaのJAR/WARアーティファクト内の脆弱なApache Commons Textを検出・パッチ適用し、クラスのフィンガープリントを作成して、CVE-2022-42889(Text4Shell)の呼び出し箇所をバイトコードスキャンで特定します。

文書化されたファームウェアサプライチェーン攻撃のキュレーション済みリポジトリです。IoC、検出ツール、参考情報を備え、防御者がファームウェアサプライチェーン侵害を理解し、対策するのに役立ちます。

CVE-2025-59287 を受けて、防御側が WSUS 構成を特定するのに役立ちます

CVE-2026-21005を悪用し、未認証のプッシュを介してDocker Registry V2 Schema 1マニフェストを汚染することで、タグの上書きとサプライチェーンへの侵害を可能にします。

CVE-2026-23001 の Proof-of-concept: Hugging Face Transformers における安全でない pickle 逆シリアライゼーションを通じて RCE を実証します。torch.load()…

悪意のあるPythonパッケージがsetup.pyを介してpip install中に任意のコマンドを実行する方法を示し、PyPIのサプライチェーンおよびタイポスクワッティングのリスクを強調しています。

Git LFS ポインター・ポイズニングの概念実証(PoC)です。Bash および Python スクリプトを使用して、悪意のあるリポジトリを作成し、不正な LFS サーバーを模擬し、コード実行を引き起こします。

CVE-2026-22008 の概念実証(PoC)。信頼されていない ARN を介した AWS Lambda レイヤー注入を実証し、影響を受ける関数での任意コード実行と資格情報の窃取を可能にします。

CVE-2026-45033 の PoC。Github Copilot ではなく Claude Code 向け。Haiku 4.5 で動作確認済み。

Groovy @Grab を介した重大な Jenkins Pipeline Shared Library RCE である CVE-2026-22018 の PoC。サプライチェーンコードインジェクションと緩和手順を示します。

AI-first security scanner. NEW in v2026.7: Claude Code compromise detection — vet .claude/ hooks, permissions & skills before you clone — plus an…

2023年から2026年までのCVE分析、エクスプロイト研究、脅威インテリジェンス、オフェンシブセキュリティを網羅する、キュレーションされたサイバーセキュリティ調査レポート集。

すべてのNPMおよびPypiパッケージのメンテナーをチェックし、ドメインの再登録によって乗っ取り可能なパッケージを検出します

CVE-2026-8888(HTTP経由の署名なしプリンターファームウェア更新)を実証します。悪意のある更新サーバーと、更新の整合性をテストするための脆弱なプリンターエミュレーターを含みます。

Cornac の _extract_archive におけるパストラバーサル(Tar Slip)(CVE-2026-43637)

datamodel-code-generator における、検証されていない customBasePath を介したコードインジェクション(RCE)(CVE-2026-63720)