記事へのコメント16

    • 注目コメント
    • 新着コメント
    sho
    "「script直接読み込みは危険だと考えるけれど」「APIレスポンス中のhtmlは信用する」という片手落ち"

    その他
    miya2000
    「Sandbox: A に任意の script が実行できる脆弱性があった」と解釈するとわかりやすいかも。(何を言ってるのか わからねーと思うが(ry/)任意じゃなくしてそこを信用するならそもそも Sandbox いらねーという。

    その他
    oniatsu
    面白いですね。1.sandboxの意義はAPI提供元がevilになった際の安全性。2.API元の制限のみの対策は意味なし。3.レスポンスは必ず検証。4.ただレスポンスの検証方法によっては仕様変更に自動で対応できず保守性は落ちるのでは

    その他
    sukka9
    [[xss]javascript][jsonp]

    その他
    lesamoureuses
    sandboxがslideshare以外も読み込めるようになっててsandboxではなかったと “基本的には sandboxが読み込み可能なJSONP APIの種類を制限する(任意のscriptをロードできないようにする) だけで攻撃は不可能になる”

    その他
    s025236
    ぱっと読んだだけだと理解できないから後でちゃんと読む

    その他
    TAKESAKO
    malaさんがCybozu security challengeで見つけたXSSの解説「JSONP sandboxの実装不備」とても珍しい感じのXSS

    その他
    rryu
    任意のコードを実行できるサンドボックスからHTMLを受け取って埋め込んでいたらサンドボックスの意味が無いと。

    その他
    efcl
    JSONP sandbox(ドメインに分けてpostMessageでやり取り)でスクリプトが実行出来るときに、sandboxにXSSがあり、sandboxが信用されていたため、親に偽のレスポンスを送りつけてXSSできる

    その他
    teppeis
    ご報告御礼!

    その他
    nacika_inscatolare
    xss

    その他
    As_hsp
    xss

    その他
    burnworks
    『基本的には「sandboxが読み込み可能なJSONP APIの種類を制限する(任意のscriptをロードできないようにする)」だけで攻撃は不可能になる』

    その他
    at_yasu
    あとでよむ

    その他
    watilde
    “送信元のoriginを検証することに加えて、送信元のorigin上にXSSがあるならば、送信されてくるmessageも信用出来ない可能性があることに気をつける。 ”

    その他
    raimon49
    JSONP sandboxページ側では、読み込み可能なJSONP APIを制限、送信元originを検証

    その他

    注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

    アプリのスクリーンショット
    いまの話題をアプリでチェック!
    • バナー広告なし
    • ミュート機能あり
    • ダークモード搭載
    アプリをダウンロード

    関連記事

    はてなグループの終了日を2020年1月31日(金)に決定しました - はてなの告知

    はてなグループの終了日を2020年1月31日(金)に決定しました 以下のエントリの通り、今年末を目処にはて...

    ブックマークしたユーザー

    • YAA2014/12/10 YAA
    • nashibao2014/02/15 nashibao
    • shigeaki1jp2014/02/05 shigeaki1jp
    • punitan2014/01/29 punitan
    • emonkak2014/01/27 emonkak
    • shimobayashi2014/01/25 shimobayashi
    • Pasta-K2014/01/24 Pasta-K
    • oppara2014/01/24 oppara
    • kamipo2014/01/23 kamipo
    • k-holy2014/01/23 k-holy
    • AmaiSaeta2014/01/23 AmaiSaeta
    • Nyoho2014/01/23 Nyoho
    • sho2014/01/23 sho
    • miya20002014/01/23 miya2000
    • dowhile2014/01/23 dowhile
    • oniatsu2014/01/23 oniatsu
    • sukka92014/01/22 sukka9
    • hamaco2014/01/22 hamaco
    すべてのユーザーの
    詳細を表示します

    同じサイトの新着

    同じサイトの新着をもっと読む

    いま人気の記事

    いま人気の記事をもっと読む

    いま人気の記事 - テクノロジー

    いま人気の記事 - テクノロジーをもっと読む

    新着記事 - テクノロジー

    新着記事 - テクノロジーをもっと読む

    同時期にブックマークされた記事

    いま人気の記事 - 企業メディア

    企業メディアをもっと読む