(閉じる)

タグ :

コンピュータ・IT 58 users このエントリーをはてなブックマークに追加

おさかなラボ / Blog Archive / 携帯電話からセッションIDの漏洩を防ぐ

携帯電話向けWebアプリ脆弱性事情はどうなっているのか@高木浩光@自宅の日記 より リンク先のWebサイトには、Refererと共に端末IDもリクエストヘッダとして送信されているわけで、セッションID入りURLと端末IDがセットで流出するのだから、当然、同じHTTPリクエストを送るだけの方法でなりすましアクセスされてしまう。 URIセッションIDを含める方法では、悪意のあるサイトリンクを張るだけでRefererヘッダからセッションIDが取り放題となる。また、悪意のあるサイトアクセスしたユーザーは端... > このページを見る

最終更新時間: 2007年02月24日14時42分
▼ブログで紹介する

みんなのブックマーク 人気(0) 新着

  • 「責任が持てないサイトにリンクを張る場合、またはBlogのコメント欄のように外部からリンクを任意に張られるような場合は、セッションIDを含めない URLに一旦誘導し、そこから外部リンクに飛ばすようにする。 」 2010/05/13
  • この場合、以下の方法を取ることにより、RefererからのセッションIDの窃取、またそれによるセッションハイジャックを防ぐことができる。 1. テンプレートなどにおいて、責任が持てるサイト以外には直接リンクを張らな 2008/08/05
  • おさかなラボ / Blog Archive / 携帯電話からセッションIDの漏洩を防ぐ 2008/08/05
  • 『セッションIDを含めない形で、内部ページに一旦遷移させる』『uriのホワイトリストを作る、uriに対応するワンタイムトークンを発行するなどの方策が別に必要となる』 2007/02/26
  • 携帯電話向けサイトで外部リンクを扱う際の注意、セッションIDの漏洩の防止。 2007/02/26
  • ime.nu方式+αをしないといけないって事か 2007/02/25

このブックマーク一覧を非公開にするには?

はてなブックマークはオンラインでブックマークを管理・共有できる無料サービス。自宅、職場、外出先、どこからでも同じブックマークにアクセスできます。ユーザーはみんなでブックマークを共有して効率良く情報収集しています。あなたもはてなブックマークを始めてみませんか?

このエントリーを含む日記(5)