Playwright toHaveScreenshot() 스크린샷 생성과 시각 비교 원리

Playwright Test의 toHaveScreenshot()은 첫 실행 때 현재 페이지의 스크린샷을 캡처해 기준(Reference) 이미지로 저장합니다. 이후 실행부터는 pixelmatch 라이브러리가 현재 화면과 저장된 기준 이미지를 픽셀 단위로 비교해 시각적 차이를 검증하는 구조입니다. toHaveScreenshot() 기본 동작: 첫 실행 기준 스크린샷 생성 원리 Playwright Test에서 await expect(page).toHaveScreenshot()을 호출하면 테스트 러너는 먼저 해당 테스트에 대응하는 기준 스냅샷 파일이 있는지 확인합니다. 최초 … 더 읽기

MISP CVE-2026-85216: LDAP 로그인에서 빈 또는 null 비밀번호로 인증 우회되는 원인

CVE-2026-85216은 MISP 2.5.45 이하 버전에서 LDAP 또는 LinOTP 인증 구성을 사용할 때 발생하는 취약점이다. 유효한 디렉터리 사용자의 이메일 주소만 아는 공격자가 빈 비밀번호를 제출하면 해당 사용자로 인증을 우회할 수 있다. 이 취약점은 2026-09-03에 CIRCL이 CVE 레코드를 공시했으며, CVSS v4.0 기준 9.5(Critical)로 평가된다. CVE-2026-85216 개요: 영향 버전 2.5.45 이하와 심각도 CVSS 9.5 CVE 레코드에 따르면 이 … 더 읽기

PHP unserialize로 비신뢰 입력 역직렬화할 때 POP 체인 공격 원리

PHP의 unserialize() 함수에 비신뢰 데이터를 전달하면 객체 복원 과정에서 __wakeup()이나 __unserialize() 같은 마법 메서드가 자동으로 호출됩니다. 이때 공격자가 정교하게 조작한 직렬화 데이터로 여러 클래스의 마법 메서드를 순차적으로 트리거하는 POP(Property Oriented Programming) 체인을 구성하면 임의의 코드 실행까지 이어질 수 있습니다. unserialize()의 동작 방식과 보안 위험성 PHP의 unserialize() 함수는 직렬화된 문자열을 다시 PHP 값으로 되돌립니다. 이 함수 … 더 읽기

2025년 10월 Entra ID 조건부 액세스 MFA 의무화: CLI·API·IaC 대상과 잠금 위험

2025년 10월 1일부터 Azure CLI, PowerShell, IaC, REST API로 리소스를 생성·업데이트·삭제할 때 MFA(다단계 인증)가 의무화됩니다. 잠금 위험을 막으려면 report-only에서 파일럿, 전체 적용으로 이어지는 단계적 배포 절차를 밟는 것이 안전합니다. Azure 필수 MFA란? 1단계·2단계 적용 일정 총정리 Microsoft는 Azure 리소스 관리 계층의 보안 강화를 위해 단계별 MFA 의무 적용 정책을 시행하고 있습니다. 이미 1단계(Phase 1)는 2024년 … 더 읽기

맨체스터 공항그룹 데이터 유출, 8.8M 미검증 규모와 MAG 공식 확인 정보 범위 정리

맨체스터 공항그룹(MAG)이 공식 확인한 유출 정보 유형은 이메일 주소, 전화번호, 차량 등록 번호, 우편번호입니다. 8.8M이라는 수치는 Have I Been Pwned(HIBP)가 데이터셋을 파싱해 집계한 규모일 뿐, 전체 피해 규모가 확정된 독립 검증 결론이 아닙니다. MAG 공식 성명이 확인한 사고 개요와 대상 공항 맨체스터 공항그룹(MAG)은 무단 제3자가 고객 데이터를 확보한 사이버 보안 사고가 발생했음을 공식적으로 확인했습니다. 이번 … 더 읽기

KISA, 스마트·자율운항선박 보안 문서 4종 게시 — 확인된 사실과 한계

KISA(한국인터넷진흥원) 지역AX산업보안팀은 2026년 9월 2일 스마트선박·자율운항선박 보안 관련 영문 문서 4종을 공식 홈페이지에 게시했다. 해당 4종은 스마트선박 보안모델 해설서 및 사례집, 자율운항선박 보안모델, 해운사 보안 요구사항 대응 가이드, 스마트선박 선원 사이버보안 인식제고 교육교재 및 선내 8대 수칙 팜플렛이다. 다만 이번 확인은 게시글 메타 정보(제목, 등록일, 첨부 파일명·크기, 담당부서) 수준에 한정되며, PDF 본문에 담긴 구체적 통제 … 더 읽기

CVE-2026-4357: Embed HTML5 Game 플러그인 비인증 PHP 업로드 취약점, 뭐가 문제인가

CVE-2026-4357은 WordPress Embed HTML5 Game 플러그인 1.3 이하 버전에서 업로드 주체와 업로드 파일 유형을 제한하는 조치가 불충분해, 인증되지 않은 공격자가 대상 사이트에 PHP 백도어를 업로드할 수 있는 취약점이다. NVD에는 2026-09-02에 공개되었고, CVSS 3.1 기본점수 10.0(CRITICAL)로 분류되어 있다. CVE-2026-4357 개요: 무엇이 문제인가 이 취약점은 Embed HTML5 Game 플러그인이 파일 업로드 경로에 적용해야 할 두 가지 기본 … 더 읽기

CVE-2026-75754: ASUS Control Center Enterprise의 인증 부재·SSRF·하드코딩 자격증명 3단계 연쇄 구조와 CVSS 4.0 평가

CVE-2026-75754는 ASUS Control Center Enterprise(이하 ACC)에 존재하는 CWE-306(핵심 기능 인증 부재), CWE-918(SSRF), CWE-798(하드코딩 자격증명) 세 가지 취약점이 하나의 공격 경로로 연쇄 결합된 구조이다. CVSS 4.0 벡터에서 취약 시스템(Vulnerable System)과 영향 범위(Scope Changed) 두 층위의 기밀성·무결성·가용성 6개 지표가 모두 High로 평가되는 이유는, 무인증 원격 공격자가 SSH 루트 셸을 획득하여 ACC 데이터의 직접 읽기·쓰기·삭제와 관리 대상인 전체 … 더 읽기

BraZetsu가 Windows 호스트를 거래 자산으로 바꾸는 구조: Initial Access Broker와 AI 강화 지하마켓

BraZetsu 악성코드는 Python 기반 모듈형 프레임워크입니다. 이 프레임워크는 침해된 Windows 호스트의 하드웨어, 소프트웨어, 네트워크 인프라를 AI로 분석해 가치를 매긴 뒤, ‘Infected Marketplace(Banco de Infects)’라는 플랫폼에서 상업적으로 거래 가능한 자산으로 목록화하고 재판매합니다. BraZetsu란 무엇인가: Exilware와 Python 기반 IAB 마스터 툴킷 BraZetsu는 2026년 5월 초 처음 관찰된 Python 기반 Windows 악성코드이자 모듈형 프레임워크입니다. 단순한 정보 탈취형 악성코드에 … 더 읽기

CVE-2026-85216: MISP 2.5.45 이하 LDAP·LinOTP 인증 우회, CVSS 9.5의 의미

CVE-2026-85216은 MISP 2.5.45 이하 버전에서 LDAP 또는 LinOTP 인증 시 자격 증명이 비어 있거나 문자열이 아닌 값이 전달될 때 인증이 우회되는 취약점입니다. CVSS v4 9.5 평가에서 AT:P(Attack Requirements: Present)는 공격이 성립하려면 유효한 사용자 이메일 식별, LDAP 서버의 미인증 바인드 수락 같은 특정 사전 조건이 갖춰져야 한다는 뜻입니다. CVE-2026-85216 개요: MISP LDAP·LinOTP 인증 우회 MISP(Malware Information … 더 읽기