(Last Updated On: 2018年8月8日)リクエストフォージェリを再考してみたいと思います。リクエストフォージェリには SSRF(サーバーサイドリクエストフォージェリ) CSRF(クロスサイトリクエストフォージェリ) XXE(XMLエクスターナルエンティティ) などがあります。これらは「リクエスト」を「偽装」(フォージェリ)する攻撃です。名前からは直感的にどのような攻撃なのかよく解らないですが、「攻撃リクエストのインジェクション」と考えると解りやすいと思います。 リクエストフォージェリとは? リクエストフォージェリとは偽装したリクエストを正当なリクエストとして処理してしまう問題です。この問題は古いUNIX系システムで利用されていたリモートシェル(rコマンドと呼ばれていた)を利用した場合に発生することが広く認識されていました。 セキュリティ標準的には「真正性」(Authenti
![リクエストフォージェリを再考 – リクエストのインジェクションと考える](https://cdn-ak-scissors.b.st-hatena.com/image/square/632dada1d97811fe8684dd81f0cbdb5295e2aaac/height=288;version=1;width=512/http%3A%2F%2Fblog.ohgaki.net%2Fwp-content%2Fuploads%2F2015%2F08%2F5621deba8a18b839c7a4321764bb05e81.png)