07:47:17
2024-11-19 05:25:29 Posting Sharkey - Official Account Sharkey@shonk.social

This account is not set to public on notestock.

07:47:39

面白い脆弱性だと良いな(すみません)

07:52:45

複数の独立した(フォークを含まない)実装に影響するようなクラスの脆弱性でないならあまり私の関心分野ではないかも知れないけど(?)

22:24:57

やべえ秘密鍵をpushしてしまった、もうおしまいだ……(いいえ)

Screenshot of a email from "GitGuardian", titled "[tesaguri/activitypub-type-confusion-poc] Generic Private Key exposed on GitHub". The message body follows: GitGuardian has detected the following Generic Private Key exposed within your GitHub account. Details - Secret type: Generic Private Key - Repository: tesaguri/activitypub-type-confusion-poc - Pushed date: November 20th 2024, 11:17:25 UTC
22:27:28

tesaguri/activitypub-type-confusion-poc: Proof of Concept for the type confusion vulnerability of ActivityPub implementations
github.com/tesaguri/activitypu
というわけで、2024-02-17頃にMastodonやMisskeyなどで修正された脆弱性のPoCを今になってこっそりと公開するなどしていた

GitHub - tesaguri/activitypub-type-confusion-poc: Proof of Concept for the type confusion vulnerability of ActivityPub implementations
22:32:22

原理としては単純な脆弱性なので具体的なPoC自体は大して重要でもないと思うけど、MisskeyのPoCはちょっとしたindirectionを要しているので、そこは見所といえるかも

22:35:06

いや、そのハックも含めてMisskey側のGHSAで既に言及されているからやはり見所はないかも

22:38:41

元々スクリプトも文章も脆弱性報告に使える程度には形になっていたのに、仕上げが面倒だからといって公開を先延ばしにしていたら一瞬で9ヶ月も経っていた……(?)