パスワードを忘れた? アカウント作成
31765 story
セキュリティ

予告.in、XSS攻撃を受け不正コードを埋め込まれる 116

ストーリー by hylom
陥りやすい罠 部門より

Anonymous Coward

2.in
 
.inURLURL
 
.in2 稿
 
URL/.erCGIWeb
 
この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • by tietew (6130) on 2008年08月04日 15時11分 (#1396392) ホームページ
    ×入力データのサニタイズ
    出力データの適切なエスケープ
  • 今回はXSSによるものであるとサイト管理者側から申告されたからよかったものの,
    サイト管理者が申告しなかったり,そもそも放置されたまま動いているような
    掲示板経由だったりすると濡れ衣を着せられた人はそれを証明する手段がないですよね・・・
    --
    屍体メモ [windy.cx]
  • by Anonymous Cat (27860) on 2008年08月04日 17時29分 (#1396491)
    2chReferer 
     

    Referer 

    Flash PlayerActionScriptReferer 
     


     
    8/3 02:1803:55inPC 
    IE(InternetExplolerSleipnir) 
    FireFox 

     
    IEReferer 
    RefererCSRF 

    --
    単なる臆病者の Anonymous Cat です。略してACです。
    • by coffe_ata (31369) on 2008年08月04日 23時40分 (#1396764) 日記
      Flashの脆弱性は一年前にFixしてるはずですね。未知の物だったりしたら……(チーン
      Flash Playerに任意のRefererヘッダが送信できる脆弱性 [itmedia.co.jp]

      掲示板側としては、セッション付きの書き込みの確認ページを挟むのが効果的でしょうね。
      親コメント
  • by ukenerai (36532) on 2008年08月04日 18時18分 (#1396534) 日記
    .in



    .in

    --
    -- う~ん、バッドノウハウ?
    • by shiten (11861) on 2008年08月05日 9時39分 (#1396938)
      ACCS
       | ACCSoffice [srad.jp]   [srad.jp]



      XSS
      親コメント
  • by ksiroi (24990) on 2008年08月04日 14時22分 (#1396349) 日記
    >入力データのサニタイズはセキュリティの基礎ではあるが、確かにURLは見逃しがちな個所ではありそうだ。
    見逃している時点でエンジニアとしての力量が知れてしまいそうなものですが。

    // 流石にこれはなぁ・・・(:>^
    • Re:えー (スコア:4, すばらしい洞察)

      by sayuporn (33927) on 2008年08月04日 14時37分 (#1396362) 日記
      恥ずかしいバグではありますが、聖書の「罪のない者が石を投げよ」という言葉が頭に浮かぶので、
      同情が先に来ます。

      #お金をつぎ込んでバグが無くなれば世の中もっと平和でしょうね

      親コメント
    • by ttm (8278) on 2008年08月05日 9時30分 (#1396933)
      いいかげん、この手のインジェクションによる脆弱性を発見するツールは普及しないものかな。
      データフローとか使えばできそうなものだと思うけど。
      親コメント
    • by Anonymous Coward
      ちゃんとしたプロジェクトならこんなミスもしなかったんだろうけど、0億円2時間と見栄切っておいて、ダサいとしか言いようがないよね。(プライスレス?)
    • 誰でも失敗する事はあるんだし。

      それより、セキュリティホールが見つかってすぐに対応したのは評価できると思うね。
      最近は知らぬ存ぜぬで無視したり、不正アクセス防止法とやらで居直る奴ばっかりだから。
      • Re:別にいいんじゃね? (スコア:1, すばらしい洞察)

        by Anonymous Coward on 2008年08月04日 15時19分 (#1396400)
        OK








        親コメント




        • // (:>^
          親コメント
    • by Anonymous Coward
      「見逃し」と「力量」は関係ないでしょ
      単なるヒューマンエラーじゃん
      レビューなどのチェック体制の問題だね
  • by hrihri (30309) on 2008年08月04日 14時58分 (#1396379)



    便




    # 
  • by vsr10 (34175) on 2008年08月04日 15時44分 (#1396417)

    2
    2



  • 1.in
    2
    3.in
    42

    :-
  • by Anonymous Coward on 2008年08月04日 14時27分 (#1396353)
    ボクシングの亀田みたいに売り出すつもりだったんでしょうかね
    • by Anonymous Coward
      担ぎ出したのは ITmedia でしょ。
  • 全部予告in経由であることもチェックしたのかい?
typodupeerror

日本発のオープンソースソフトウェアは42件 -- ある官僚

読み込み中...