携帯電話向けWebアプリの脆弱性事情はどうなっているのか@高木浩光@自宅の日記 より リンク先のWebサイトには、Refererと共に端末IDもリクエストヘッダとして送信されているわけで、セッションID入りURLと端末IDがセットで流出するのだから、当然、同じHTTPリクエストを送るだけの方法でなりすましアクセスされてしまう。 URIにセッションIDを含める方法では、悪意のあるサイトにリンクを張るだけでRefererヘッダからセッションIDが取り放題となる。また、悪意のあるサイトにアクセスしたユーザーは端... > このページを見る
最終更新時間:
2007年02月24日14時42分
みんなのブックマーク 人気(0) 新着
- 「責任が持てないサイトにリンクを張る場合、またはBlogのコメント欄のように外部からリンクを任意に張られるような場合は、セッションIDを含めない URLに一旦誘導し、そこから外部リンクに飛ばすようにする。 」
- この場合、以下の方法を取ることにより、RefererからのセッションIDの窃取、またそれによるセッションハイジャックを防ぐことができる。 1. テンプレートなどにおいて、責任が持てるサイト以外には直接リンクを張らな
- おさかなラボ / Blog Archive / 携帯電話からセッションIDの漏洩を防ぐ
- 『セッションIDを含めない形で、内部ページに一旦遷移させる』『uriのホワイトリストを作る、uriに対応するワンタイムトークンを発行するなどの方策が別に必要となる』
- 携帯電話向けサイトで外部リンクを扱う際の注意、セッションIDの漏洩の防止。
- ime.nu方式+αをしないといけないって事か
このエントリーを含むエントリー(10)
-
携帯で端末ID詐称は可能かもしれない話 | [ bROOM.LOG ! ] 10 users
-
携帯サイト - GOOGLE志望 6 users
-
[ bROOM.LOG ! ]: 携帯で端末ID詐称は可能かもしれない話 6 users
-
あるSEのつぶやき: 08.携帯サイト構築メモ 50 users
-
T.Teradaの日記 - 携帯電話のリファラー(2) 8 users
-
あるSEのつぶやき: 携帯サイト構築メモ 241 users
-
おさかなラボ - 携帯電話のIPアドレス制限神話 30 users
-
集積蔵 - 携帯62サイト開発にあたっての下調べメモ 26 users
-
「旅行びと日記」日記: 携帯で端末ID詐称は可能かもしれない話 75 users
-
集積蔵 3 users








