タグ

2014年4月25日のブックマーク (4件)

  • はてなブログ天下一武道会

    二人一組で対決なお名前はちゃんと覚えてない。理由は雰囲気が似てるから、もしくは組ませたら面白そうだから。Hagex&topisyu 立ち位置が似てるまつたけ&ピピピ メンヘラ枠あざなえる&ロックンロールとラーメン音楽趣味枠こうもり&青二才 どうなるか枠枠シロクマ&デマこき ハフィントン枠脱社畜&snowymoon?雪見 仲良しですねぇ枠ショッカー& 思いつかなかった枠ミーアキャット&下痢腹 ノーコメント枠ponako&bulldra 客観的枠ズイショ&ひきこもりえっち おもしろコンビ枠ツイートする

    holypp
    holypp 2014/04/25
    今も毎日チェックしてるのは、idでいうとREV,shi3z,finalventだけ。もう書いてない人だとフロムダさんと邪悪なメモ、コンビニ店長はすごかったね。
  • 悲劇の都営三田線 大手町駅が「大手町」にない理由 - 日本経済新聞

    東京・大手町には地下鉄の駅が5つある。うち4駅は住所も大手町。しかし都営三田線だけは、住所が大手町ではなく丸の内になっている。どうしてなのか。その理由を調べていくと、駅設置を巡る暗闘が見えてきた。駅の位置や直通運転の相手など、誤算続きの三田線の歴史を探った。千代田線との場所取り合戦に敗れるまずは各駅の住所を見てみよう。東京メトロによると、丸ノ内線・千代田線・半蔵門線の大手町駅の住所は「大手

    悲劇の都営三田線 大手町駅が「大手町」にない理由 - 日本経済新聞
    holypp
    holypp 2014/04/25
    こういう記事好きなんだよね
  • JavaBeansに対するリフレクションとClassLoader脆弱性 - ひがやすを技術ブログ

    今回の問題は、(SA)Strutsだけの問題ではなく、いろんなフレームワークでもちゃんと調べた方が良い話しなので、もう少し詳しく書いておきます。 Javaで、JavaBeansのプロパティにアクセスする場合、 PropertyDescriptor[] descriptors = Introspector.getBeanInfo(クラス).getPropertyDescriptors();で取得できるPropertyDescriptorを使うことがほとんどです。この中に、classプロパティは含まれます。 ここまでは良くて、ネストしたリクエストパラメータ(class.classLoader.xxxなど)をJavaBeansにセットする時に、BeanInfo.getPropertyDescriptors()で取得したものをそのまま使うのが問題なのです。 Seasar2(BeanDesc)では、

    JavaBeansに対するリフレクションとClassLoader脆弱性 - ひがやすを技術ブログ
    holypp
    holypp 2014/04/25
  • StrutsのClassLoader脆弱性はSAStrutsに影響しません - ひがやすを技術ブログ

    Struts2に見つかった脆弱性と同様の脆弱性がStruts1系にも見つかりました。 Apache Struts 2の脆弱性が、サポート終了のApache Struts 1にも影響 HTTP(S)のリクエストでJavaのClassLoaderのメソッドが呼び出せてしまうという脆弱性です。 もう少し噛み砕いて言えば、リクエストのパラメータをJavaBeansにセットする時に、リフレクションを使い、パラメータ名にaaa.bbb.cccのようなネストした名前をサポートしているフレームワークは同様の問題が起こる可能性があります。 パラメータ名をclass.classLoader.xxxのような感じにして、ClassLoaderのメソッドを呼び出す訳です。 このような問題を起こすリフレクションフレームワークで最も有名なのは、Apache Commons BeanUtilsです。リクエストのパラメータ

    StrutsのClassLoader脆弱性はSAStrutsに影響しません - ひがやすを技術ブログ
    holypp
    holypp 2014/04/25