Profile Picture

ユン ソクチャン

Offensive Web Security Researcher

Security Contributor of GitHub, Python, Django, Airflow, Ruby, Ruby-on-Rails, Java Spring

Education

2020年03月 - Present

コンピュータ工学科 在学

キョンヒ大学

2017年07月 - 2018年05月

脆弱性分析トラック 修了

次世代セキュリティリーダー育成プログラム(Best of the Best)

2017年03月 - 2020年02月

ハッキング防御科 卒業

韓国デジタルメディア高等学校

Work Experience

2025年04月 - Present

Zellic.io, Security Researcher

Zellic.io

  • • ブロックチェーンサービスWeb2コンポーネントセキュリティ監査
2023年09月 - 2025年03月

OO部隊, OO兵

国防部傘下研究所

  • • OO研究開発
2020年07月 - 2023年06月

R&D / 先制対応チーム, セキュリティエンジニア

スティリアン

  • • ウェブ脆弱性診断
  • • 教育システム(Cyber Drill System、Django + React)の開発およびCTF運営
  • • 社内技術管理ツール、技術ブログ、デプロイシステムなどのインフラ開発および保守

CTF Awards

2025 DEF CON CTF 33

Finalist

主催:Nautilus Institute

2024 ホワイトハットコンテスト 勇士部門

1st Place

主催:韓国国防部

韓国国防部長官賞

2023 CODEGATE 大学部門

Finalist

主催:科学技術情報通信部

2022 CODEGATE 大学部門

Finalist

主催:科学技術情報通信部

2022 サイバー攻撃防御大会 公共部門

2nd Place

主催:韓国国家情報院

国家安全研究所長賞

2022 HACKTHEON SEJONG 全国大学生サイバーセキュリティ競技大会

6st Place

主催:世宗特別自治市

国家安全研究所長賞

2021 サイバー攻撃防御大会 公共部門

2nd Place

主催:韓国国家情報院

国家安全研究所長賞

2019 サイバー作戦競技大会 学生部門

2nd Place

主催:韓国国防部

サイバー作戦司令官賞

2018 情報セキュリティ競技大会 個人予選

1st Place

主催:韓国教育部

ソウル女子大学総長賞

2018 情報セキュリティ競技大会 団体本選

1st Place

主催:韓国教育部

韓国教育部長官賞

2018 全国青少年模擬ハッキング大会

3rd Place

主催:韓国デジタルメディア高校

2017 情報セキュリティ競技大会 団体本選

1st Place

主催:韓国教育学術情報院

韓国教育学術情報院長賞

2017 KMU X UBUNTU 1st CTF

3rd Place

主催:韓国Ubuntu財団

Disclosed Vulnerabilities

Python Python

CVE-2024-7592

Denial of Service
Internals

A vulnerability in Python allows quadratic complexity parsing when handling cookies containing backslashes, potentially leading to performance degradation.

Django Django

CVE-2023-36053

Regular Expression Denial of Service
Internals

In Django 3.2 before 3.2.20, 4 before 4.1.10, and 4.2 before 4.2.3, `EmailValidator` and `URLValidator` are subject to a potential ReDoS (regular expression denial of service) attack via a very large number of domain name labels of emails and URLs.

Django Django

CVE-2024-24680

Denial of Service
Templates

A vulnerability in the Django `intcomma` template filter could lead to a potential denial of service if certain crafted inputs are processed.

Django Django

CVE-2024-27351

Regular Expression Denial of Service
Utilities

A vulnerability in Django's `Truncator.words()` function may allow a ReDoS attack under certain circumstances.

Django Django

CVE-2024-21520

Cross-Site Scripting
Rest Framework

The browserable API of the Django Rest Framework is vulnerable to cross-site scripting due to improper sanitization of user-supplied inputs.

Django Django

CVE-2024-41991

Denial of Service
Utilities

A vulnerability in Django's `urlize` function and `AdminURLFieldWidget` could allow for a denial of service under specific crafted input conditions.

Django Django

CVE-2024-53908

SQL Injection
Database

A vulnerability in the `HasKey` function in Django when using Oracle databases may allow a potential SQL injection.

Django Django

CVE-2025-48432

Log Injection
Internal Logging

Internal HTTP response logging used request.path directly, allowing control characters (e.g. newlines or ANSI escape sequences) to be written unescaped into logs.

Apache Apache Airflow

CVE-2024-39877

Code Execution
Scheduler

A vulnerability in Apache Airflow's scheduler allows DAG authors to execute arbitrary code, potentially compromising the scheduler node.

Apache Apache Airflow

CVE-2024-39863

Cross-Site Scripting
Web Interface

Improper sanitization in Apache Airflow's web interface could lead to a cross-site scripting vulnerability.

Apache Apache Airflow

CVE-2024-45034

Code Execution
Scheduler

Authenticated DAG authors in Apache Airflow can execute arbitrary code on scheduler nodes, leading to potential system compromise.

Ruby Ruby

CVE-2024-41123

Denial of Service
REXML

Vulnerabilities in Ruby's REXML library allow attackers to cause a denial of service by crafting malicious XML inputs.

Ruby Ruby on Rails

CVE-2024-47887

Regular Expression Denial of Service
Action Controller

Ruby on Rails' Action Controller is vulnerable to a potential regular expression denial of service when handling HTTP token authentication.

Ruby Ruby on Rails

CVE-2024-41128

Regular Expression Denial of Service
Action Dispatch

A vulnerability in Rails' Action Dispatch may allow a regular expression denial of service when filtering query parameters.

Java Java Spring

CVE-2024-38809

Denial of Service
Framework

Spring Framework is vulnerable to a potential denial of service caused by a crafted conditional HTTP request.

GitHub GitHub

HackerOne #2646500

Denial of Service
GitHub & GitHub Enterprise

GitHub is vulnerable to a potential denial of service caused by a malicously crafted HTTP request.

NAVER NAVER

NBB-1126

Stored XSS
NAVER service

NAVER is vulnerable to a stored-xss caused by a crafted payload.

NAVER NAVER

NBB-1143

SQL Injection
NAVER service

NAVER is vulnerable to a SQL injection caused by a crafted payload.

NAVER NAVER

NBB-1260

Stored XSS
NAVER service

NAVER is vulnerable to a stored XSS caused by a crafted payload.

Talks

2024

" ハッカーの観点から見たDjangoフレームワーク " (韓国語で発表)

PyCon KR 2024

2023

" DjangoフレームワークN-day脆弱性分析とセキュアコーディングガイド " (韓国語で発表)

CODEGATE 2023

2023

" Djangoフレームワーク1-day分析 " (韓国語で発表)

第26回ハッキングキャンプ

2022

" モダンウェブサービスにおけるバグケースとセキュアコーディング " (韓国語で発表)

STEALIENセキュリティセミナー

Blogs