
ユン ソクチャン
Offensive Web Security Researcher
Security Contributor of GitHub, Python, Django, Airflow, Ruby, Ruby-on-Rails, Java Spring
Education
コンピュータ工学科 在学
キョンヒ大学
脆弱性分析トラック 修了
次世代セキュリティリーダー育成プログラム(Best of the Best)
ハッキング防御科 卒業
韓国デジタルメディア高等学校
Work Experience
Zellic.io, Security Researcher
Zellic.io
- • Smart Contract Security Audit
OO部隊, OO兵
国防部傘下研究所
- • OO研究開発
R&D / 先制対応チーム, セキュリティエンジニア
スティリアン
- • ウェブ脆弱性診断
- • 教育システム(Cyber Drill System、Django + React)の開発およびCTF運営
- • 社内技術管理ツール、技術ブログ、デプロイシステムなどのインフラ開発および保守
CTF Awards
2024 ホワイトハットコンテスト 勇士部門
1st Place主催:韓国国防部
韓国国防部長官賞
2023 CODEGATE 大学部門
Finalist主催:科学技術情報通信部
2022 CODEGATE 大学部門
Finalist主催:科学技術情報通信部
2022 サイバー攻撃防御大会 公共部門
2nd Place主催:韓国国家情報院
国家安全研究所長賞
2022 HACKTHEON SEJONG 全国大学生サイバーセキュリティ競技大会
6st Place主催:世宗特別自治市
国家安全研究所長賞
2021 サイバー攻撃防御大会 公共部門
2nd Place主催:韓国国家情報院
国家安全研究所長賞
2019 サイバー作戦競技大会 学生部門
2nd Place主催:韓国国防部
サイバー作戦司令官賞
2018 情報セキュリティ競技大会 個人予選
1st Place主催:韓国教育部
ソウル女子大学総長賞
2018 情報セキュリティ競技大会 団体本選
1st Place主催:韓国教育部
韓国教育部長官賞
2018 全国青少年模擬ハッキング大会
3rd Place主催:韓国デジタルメディア高校
2017 情報セキュリティ競技大会 団体本選
1st Place主催:韓国教育学術情報院
韓国教育学術情報院長賞
2017 KMU X UBUNTU 1st CTF
3rd Place主催:韓国Ubuntu財団
Disclosed Vulnerabilities
CVE-2024-7592
Denial of ServiceA vulnerability in Python allows quadratic complexity parsing when handling cookies containing backslashes, potentially leading to performance degradation.
CVE-2023-36053
Regular Expression Denial of ServiceIn Django 3.2 before 3.2.20, 4 before 4.1.10, and 4.2 before 4.2.3, `EmailValidator` and `URLValidator` are subject to a potential ReDoS (regular expression denial of service) attack via a very large number of domain name labels of emails and URLs.
CVE-2024-24680
Denial of ServiceA vulnerability in the Django `intcomma` template filter could lead to a potential denial of service if certain crafted inputs are processed.
CVE-2024-27351
Regular Expression Denial of ServiceA vulnerability in Django's `Truncator.words()` function may allow a ReDoS attack under certain circumstances.
CVE-2024-21520
Cross-Site ScriptingThe browserable API of the Django Rest Framework is vulnerable to cross-site scripting due to improper sanitization of user-supplied inputs.
CVE-2024-41991
Denial of ServiceA vulnerability in Django's `urlize` function and `AdminURLFieldWidget` could allow for a denial of service under specific crafted input conditions.
CVE-2024-53908
SQL InjectionA vulnerability in the `HasKey` function in Django when using Oracle databases may allow a potential SQL injection.
CVE-2024-39877
Code ExecutionA vulnerability in Apache Airflow's scheduler allows DAG authors to execute arbitrary code, potentially compromising the scheduler node.
CVE-2024-39863
Cross-Site ScriptingImproper sanitization in Apache Airflow's web interface could lead to a cross-site scripting vulnerability.
CVE-2024-45034
Code ExecutionAuthenticated DAG authors in Apache Airflow can execute arbitrary code on scheduler nodes, leading to potential system compromise.
CVE-2024-41123
Denial of ServiceVulnerabilities in Ruby's REXML library allow attackers to cause a denial of service by crafting malicious XML inputs.
CVE-2024-47887
Regular Expression Denial of ServiceRuby on Rails' Action Controller is vulnerable to a potential regular expression denial of service when handling HTTP token authentication.
CVE-2024-41128
Regular Expression Denial of ServiceA vulnerability in Rails' Action Dispatch may allow a regular expression denial of service when filtering query parameters.
CVE-2024-38809
Denial of ServiceSpring Framework is vulnerable to a potential denial of service caused by a crafted conditional HTTP request.
HackerOne #2646500
Denial of ServiceGitHub is vulnerable to a potential denial of service caused by a malicously crafted HTTP request.
NBB-1126
Stored XSSNAVER is vulnerable to a stored-xss caused by a crafted payload.
NBB-1143
SQL InjectionNAVER is vulnerable to a SQL injection caused by a crafted payload.
NBB-1260
Stored XSSNAVER is vulnerable to a stored XSS caused by a crafted payload.
Talks
" ハッカーの観点から見たDjangoフレームワーク " (韓国語で発表)
PyCon KR 2024
" DjangoフレームワークN-day脆弱性分析とセキュアコーディングガイド " (韓国語で発表)
CODEGATE 2023
" Djangoフレームワーク1-day分析 " (韓国語で発表)
第26回ハッキングキャンプ
" モダンウェブサービスにおけるバグケースとセキュアコーディング " (韓国語で発表)
STEALIENセキュリティセミナー