タグ

ブックマーク / n.pentest.jp (1)

  • TRACEメソッドって危ないのでしょうかの自分メモ — (n)

    life is penetration. geeks cheer. geeks be ambitious.時々、Twitterなんかでも話題に上るWebサーバにおいて TRACE/TRACK(以下はTRACEと表現をまとめます)メソッドが 有効であることに対するセキュリティ診断での指摘の程度について考えました。 きっかけはGSX社からリリースされていた「TRACEメソッドの現状」というもの。 よくまとまっていたので自分でも整理するためにメモ。 クロスサイトトレーシング(以下、XST)はもはや説明不要かもしれませんが 簡単に説明すると、WebサーバでTRACEメソッドが有効になっている場合に HTTPヘッダに含まれている情報も盗まれてしまうといったものです。 この盗み出されてしまうかもしれない情報の中で例示される代表格は Basic認証(IDとパスワードをBase64エンコード

    efcl
    efcl 2011/04/23
    ブラウザでTraceメソッドができるのはIE6 SP2以下のみ http://d.hatena.ne.jp/kaito834/20100718/1279421129 http://wizardbible.org/34/34.txt
  • 1