07:47:17
2024-11-19 05:25:29 Posting Sharkey - Official Account Sharkey@shonk.social
icon

This account is not set to public on notestock.

07:47:39
icon

面白い脆弱性だと良いな(すみません)

07:52:45
icon

複数の独立した(フォークを含まない)実装に影響するようなクラスの脆弱性でないならあまり私の関心分野ではないかも知れないけど(?)

22:24:57
icon

やべえ秘密鍵をpushしてしまった、もうおしまいだ……(いいえ)

Screenshot of a email from "GitGuardian", titled "[tesaguri/activitypub-type-confusion-poc] Generic Private Key exposed on GitHub". The message body follows: GitGuardian has detected the following Generic Private Key exposed within your GitHub account. Details - Secret type: Generic Private Key - Repository: tesaguri/activitypub-type-confusion-poc - Pushed date: November 20th 2024, 11:17:25 UTC
Attach image
22:27:28
icon

tesaguri/activitypub-type-confusion-poc: Proof of Concept for the type confusion vulnerability of ActivityPub implementations
github.com/tesaguri/activitypu
というわけで、2024-02-17頃にMastodonやMisskeyなどで修正された脆弱性のPoCを今になってこっそりと公開するなどしていた

Web site image
GitHub - tesaguri/activitypub-type-confusion-poc: Proof of Concept for the type confusion vulnerability of ActivityPub implementations
22:32:22
icon

原理としては単純な脆弱性なので具体的なPoC自体は大して重要でもないと思うけど、MisskeyのPoCはちょっとしたindirectionを要しているので、そこは見所といえるかも

22:35:06
icon

いや、そのハックも含めてMisskey側のGHSAで既に言及されているからやはり見所はないかも

22:38:41
icon

元々スクリプトも文章も脆弱性報告に使える程度には形になっていたのに、仕上げが面倒だからといって公開を先延ばしにしていたら一瞬で9ヶ月も経っていた……(?)