@shinyaz

TIL

Today I Learned — 日々の学びを記録

TIL

AWS Security Agent は SQL Injection で取得したクレデンシャルで自力ログインする

認証情報を提供しなくても、Agent は SQL Injection でデータベースからクレデンシャルを抽出し、TOTP コードを推測して管理者としてログインした。ドキュメントの「認証情報なしでは公開ページのみテスト」は攻撃チェーンによる突破を除外していない。