securityとこれはこわいに関するRobinEggのブックマーク (3)

  • ethna.jpやjp2.php.netに発生したトラブルについて - maru.cc@はてな

    日起こった、ethna.jp や、jp2.php.net のサイトに、ActiveX や Flash の脆弱性をついた攻撃をする html を読み込む iframeを差し込まれるというトラブルが発生しました。 ちょっとかかわったので、流れを記録として残しておこうと思います。 ethna.jpの第一報 10:30ごろ、%Ethna のIRCチャンネルで、mikaponさんから、mlの保存書庫に不正な iframe が差し込まれているという報告がありました。 10:31 (mikapon) おはようございます 10:32 (mikapon) ethnaのサイトなんですが 10:32 (mikapon) mlの保存書庫の所にiframe埋め込まれてませんか? ちょうど出社中の時間で、この発言をリアルタイムでは見れなかったのですが、土曜日に tiarra を入れたおかげで、発言を見ることが出来ま

    ethna.jpやjp2.php.netに発生したトラブルについて - maru.cc@はてな
    RobinEgg
    RobinEgg 2008/06/03
    流行すぎる。滅多に表に出ない話だろうし続報を期待。 | ていうか手法的にこいつか http://itpro.nikkeibp.co.jp/article/COLUMN/20080125/292050/ ARP Spoofingだと網内に汚染源になった踏み台ホストがあるのに気づけなかった?
  • Amazonのすごいアクセス解析サービス - ぼくはまちちゃん!

    こんにちは! Amazonほしい物リスト、すごい話題になってますね! なんでも、メールアドレスで検索すればAmazonに登録してある名がでてくる (ケースもある) とか…。 で、さっそくぼくも試してみたよ! ほしい物リストサーチ! これって、いま話題になっているのは、誰かのメールアドレスを手がかりにして ウィッシュリストや名、下手すると住所まで知られてしまうってところだよね。 それだけでも面白いんだけど、 あまり注目されていない機能として、こんなものがあったよ。 友だちにほしい物リストについて知らせる これ。 自分のほしい物リストを誰かにメール送信できちゃう機能らしいね! じゃあ試しにメール送信時のリクエストを確認してみると… http://www.amazon.co.jp/gp/registry/send-nudge.html?ie=UTF8&type=wishlist&__mk_j

    Amazonのすごいアクセス解析サービス - ぼくはまちちゃん!
    RobinEgg
    RobinEgg 2008/03/13
    amazon対策したっぽいね。 | つか、amazonにログインしっぱなしの人って多いのかな。意外。
  • ついったー足あと帳

    twitterはswfからクロスドメインでアクセス可能 → http://twitter.com/crossdomain.xml user_timelinetwitterlogin 中であれば、BASIC認証なしで取得できる → Twitter API 仕様書 ↑別にAPI経由にこだわらなくても loadVarsで普通にページを読み出せばよかった つまりこんな感じの仕掛けを自分のブログやホームページ等に埋め込めば、 訪れた人の twitter id を、IPアドレスやUser agent等とあわせて知ることができる。 さらに、protectにしている人の発言を取得できることも確認。 ついでに、settingsのページからメールアドレスなんかもあわせて抜き出すことも可能。 Direct Messages の送受信履歴なんかも抜き出せることを確認した。 (追記) さきにやってた人(@n

    RobinEgg
    RobinEgg 2008/03/08
    なるほど。一時のmixi+iframeの話みたいなもんか / つーかswf+クロスドメインでアクセス可能って。。。
  • 1