(閉じる)

タグ :

コンピュータ・IT 115 users このエントリーをはてなブックマークに追加

徳丸浩の日記: KDDIの新GWで「かんたんログイン」なりすましの危険性あり直ちに対策された

2011年11月29日火曜日 KDDIの新GWで「かんたんログインなりすましの危険性あり直ちに対策された au/KDDIの2011年秋冬モデル(現時点ではF001のみ)にてEZwebとPCサイトビューア(以下PCSV)のゲートウェイが統合されたことに伴い、かんたんログインを実装しているサイトに対して、F001のPCSVからJavaScriptを用いた「なりすまし」攻撃ができる状態でした。この問題をKDDIに通報したところ、直ちに対策が取られ、現在は安全な状態です。以下、詳しく報告します。 目次概要 経緯... > このページを見る

最終更新時間: 2011年11月29日07時45分
▼ブログで紹介する

このエントリーに含まれている商品

体系的に学ぶ 安全なWebアプリケーションの作り方 脆弱性が生まれる原理と対策の実践

みんなのブックマーク 人気(9) 新着

  • 勝手に PHP だけの問題と見てるひと居るけど Apache の CGI 経由で Perl, Python, Ruby 試してみたけど全部引っかかるにう・・・ (・x【みかん 2011/11/29
  • user.agentにx.up.subno。。。「_」までは調べたんだが、「.」かぁ。執念が足らなかった。 2011/11/29
  • 日記書いた/11:15訂正。XSS脆弱性は不要でした。海老原さんありがとうございます 2011/11/29

    36 RT

    7件のツイートが省略されました すべて表示

    • @its_tack ガラケーはオワコン …はともかく、スマホのようなサイトはあきらめてシンプルな構造に特化した方が価値があると思う。公共サービス的な物とかHTMLで十分だし。 RT: @ockeghem:
    • @masayukisakai そんなに素早い対応ができるなら、なぜ最初から。。。 RT @ockeghem 日記書いた
  • そもそも筋悪な技術なので今後も脆弱性が出そう 2011/11/29

    3 RT

  • 端的に簡単ログインをやめるべきだよな…今はCookieも有効ではなかったか。 2011/11/29
  • 相変わらず血涙がちょちょぎれるような内容である orz 2011/11/29
  • http://co3k.org/blog/19 に書きましたが、これはどちらかと言えば WebサーバがCGIに環境変数を渡す際の処理の問題(?)で、今回は PHP がというのはあんまり関係ないような(register_globalsの問題はあるにせよ)> id:calpo, id:rryu 2011/11/29
  • やっぱり問題あったか…/「かんたんログイン」は本当にクソ。でも手軽だから!って理由で結構使われている。エンジニアだったら誰でも「かんたんログイン」がダメなのこと知っているのになぜか 2011/11/29
  • まぁ結局はかんたんログインはやめようってことやね。うちのなかにそんな提案している人がいないことを祈る 2011/11/29
  • とりあえずはめでたしめでたし… あとは世のすべての「かんたんログイン」が滅び去ってくれることを祈るばかり…。 2011/12/01
  • ガラケーで、「かんたんログイン機能無し」「クッキーあり」「ケータイ支払い連動無し・ID射出無し」だと安全で良い気もするんだけどなあ。 2011/11/30
  • ふーむ 2011/11/30
  • おぉぉ。。。 2011/11/30
  • atode 2011/11/30
  • エンジニアだったら誰でも「かんたんログイン」がダメなのことを知っているのに未だ使われているのは、お客さんがセキュリティを理解できず、パスワード入力の、めんどくさいログインだと去っていくからだろうね 2011/11/30
  • 結局はかんたんログインやめろということ。 2011/11/29
  • 勝手に PHP だけの問題と見てるひと居るけど Apache の CGI 経由で Perl, Python, Ruby 試してみたけど全部引っかかるにう・・・ (・x【みかん 2011/11/29
  • さすがPHPさん、盤石やでぇ。 ← id:co3k ありがとうございます。 「たとえば、PHPを避ける」(http://bakera.jp/ebi/topic/2971)的なものいいを反省。 2011/11/29
  • セキュリティ難しい… 2011/11/29
  • そもそも筋悪な技術なので今後も脆弱性が出そう 2011/11/29

    3 RT

  • user.agentにx.up.subno。。。「_」までは調べたんだが、「.」かぁ。執念が足らなかった。 2011/11/29
  • こっちの http://blog.rocaz.net/2011/11/1312.html 問い合わせ結果とこの日記の公開タイミングからすると、IPアドレス帯域統一中止が最終対応ということなのだろうか。それにしてもPHP…… 2011/11/29
  • http://co3k.org/blog/19 に書きましたが、これはどちらかと言えば WebサーバがCGIに環境変数を渡す際の処理の問題(?)で、今回は PHP がというのはあんまり関係ないような(register_globalsの問題はあるにせよ)> id:calpo, id:rryu 2011/11/29
  • F001のPCSVからアクセス時のIPアドレス帯が変更された経緯 2011/11/29
  • まぁ結局はかんたんログインはやめようってことやね。うちのなかにそんな提案している人がいないことを祈る 2011/11/29
  • 相変わらず血涙がちょちょぎれるような内容である orz 2011/11/29
  • auのやつ 2011/11/29
  • "X.UP.SUBNO" が "X_UP_SUBNO" になって突破できた話。 2011/11/29
  • 徳丸浩の日記: KDDIの新GWで「かんたんログイン」なりすましの危険性あり直ちに対策された 2011/11/29

このブックマーク一覧を非公開にするには?

はてなブックマークはオンラインでブックマークを管理・共有できる無料サービス。自宅、職場、外出先、どこからでも同じブックマークにアクセスできます。ユーザーはみんなでブックマークを共有して効率良く情報収集しています。あなたもはてなブックマークを始めてみませんか?

このエントリーを含む日記(5)