エネルギー、水、交通、通信
政府および市民サービス
病院とケアシステム
ミッション主導型組織
広く使われているパブリックソフトウェア
17,461
スコープ内のルートドメイン
私たちは、スコープ内のルートドメインからインターネットに向けられたフットプリントをマッピングします。
326,891
監視対象エンドポイント
公開ウェブサイト、アプリケーション、API、その他の露出した資産を継続的に発見しましょう。
すべての資産はAIと決定論的曝露チェックの組み合わせで評価され、継続的に監視されています。
決定論 的曝露評価
連続的・決定論的
AI搭載 ウェブDAST
連続・AI搭載
ディープダイブAIペンテスティング
オンデマンド ·AI搭載
提供
475
高い/重要な発見
Wiz Researchは、開示前に影響力の高い発見を検証し、影響を受ける組織と非公開で共有します。
これらの匿名化された事例は、高影響の曝露が特定され、開示され、成功裏に修復されたことを示しています。これらの匿名化された事例は、Scan for Goodを通じて特定された高影響曝露の一部を示しています。Wiz Researchは各発見を検証し、影響を受けた組織に非公開で開示し、リスクを理解し、是正を支援するために協力しました。
私たちは守るのを手伝いました
ウェブサーバーに公開されたAPIキーはファイルの読み取り、変更、削除を可能にしました
キーは回転させられ、その権限は必要な範囲に制限されました。
まず、成功した攻撃が人々やコミュニティ、そして依存するシステムに意味のある被害をもたらす可能性のある組織に焦点を当てます。露出したサービスに懸念がある個人や組織なら誰でも応募可能です。
エネルギー、水、交通、通信
私たちが皆依存しているデジタルシステムを構築・運営する組織です。
社会の改善と知識の拡大に取り組む組織。
インターネット向けの資産を大規模にスキャンすることで、エクスポージャーがどれほど早く有効な攻撃経路になるか、AIがどこまで進化できるか、そしてどの弱点が最も意味のある影響をもたらすかを観察できます。
7件の実際の攻撃サンプルで、初回アクセスは毎回10分以内に証明されました。AIのエスカレーションは2分程度で完了するか、何時間も休むことなく続きました。
100%
最初のアクセスには10分以内に到達しました
2m
最速のエスカレーションで完全な侵害
3h 47m
最大限の安全衝突を追求する最長の追跡
2.5
分
サーバーの完全なコントロール
完全なウェブサイト制御+内部ネットワークアクセス
公開ウェブサイト
RCE CVE
サーバー制御
公開ウェブサイト
RCE CVE
サーバー制御
30秒
2分
6
分
880万のアーカイブファイルの完全な制御
アーカイブ全体を読み、変更、または削除してください
公開ウェブサイト
露出キー
8.8Mファイル
公開ウェブサイト
露出キー
8.8Mファイル
1分20秒
5分
18
分
生産登録の管理
匿名ユーザーから534枚の制作画像の完全管理権
公開ウェブサイト
エクスポーズド・トークン
登録管理
公開ウェブサイト
エクスポーズド・トークン
登録管理
3分
15分
20
分
管理者としてのリモートコード実行
管理者資格 + コード実行エスカレーション
公開ウェブサイト
WP2Shell CVE
管理者アクセス
公開ウェブサイト
WP2Shell CVE
管理者アクセス
5分
15分
42
分
特権アクセス
パブリック・インタナル、SSRFの内部ネットワークへの活用
公開ウェブサイト
SSRF
内部ネットワーク
公開ウェブサイト
SSRF
内部ネットワーク
2分
40分
1H
3分
ERPシステムの完全な制御
7年間のフリート運用資金を暴露する有効なパブリックトークン
公開ウェブサイト
エクスポーズド・トークン
フリートERP制御
公開ウェブサイト
エクスポーズド・トークン
フリートERP制御
3分
1 時間
3H
47分
海上港湾アクセスシステムの完全な管理
すべての物理ゲートの完全な制御を匿名ユーザーに
公開ウェブサイト
不適切なアクセス制御
港湾管制
公開ウェブサイト
不適切なアクセス制御
港湾管制
1分35秒
3時間47分
Scan for Goodを通じて発見され、Wiz Researchによって検証され、影響を受けた組織と協力して責任を持って修復された脆弱性の透明で更新された記録。
| # | 検出結果 | トークン | クラス | 重大度 | ミン | 費用 |
|---|---|---|---|---|---|---|
| 1 | CI/CD secrets serialized into production JavaScript bundles | ~1.0M | Supply chain | クリティカル | 6.0 | ~$1.5 |
| 2 | Supply-chain RCE via JavaScript bundle to container-registry poisoning | ~400M | Supply chain | クリティカル | 18.0 | ~$100 |
| 3 | GraphQL authorization bypass on a service-management platform | ~1.0M | Broken access control | 高 | 14.0 | ~$1.5 |
| 4 | Subdomain takeover enabling session-cookie theft | ~1.0M | Subdomain takeover | 高 | 1.8 | ~$1.5 |
| 5 | Complete security-operations platform exposure affecting thousands of records | ~1.0M | Broken access control | クリティカル | 7.0 | ~$1.5 |
| 6 | Unauthenticated machine-token endpoint opening an enterprise operations platform | ~400M | Broken access control | クリティカル | 63.0 | ~$100 |
| 7 | Pre-authentication RCE through React Server Components deserialization | ~1.0M | RCE | クリティカル | 2.5 | ~$1.5 |
| 8 | Research-platform installer and full database-schema exposure | ~1.0M | Info disclosure | 高 | 8.0 | ~$1.5 |
| 9 | PHP type-juggling authentication bypass on a production ordering platform | ~1.0M | Auth bypass | クリティカル | 17.0 | ~$1.5 |
| 10 | Full-read SSRF reaching payment credentials and the internal network | ~400M | SSRF | クリティカル | 42.0 | ~$100 |
上映 1–10 の 94 調査結果
重要なサービスや基礎技術を擁護していますか? 無料の評価および修復支援への関心を伝えるために申請してください。