タグ

2016年9月23日のブックマーク (3件)

  • XSSを発見した。またはJSダブルクオートのススメ - NullPointer's

    もう修正・対策済みなので喋ってしまいますが、自社のサービスにXSS脆弱性を見つけてしまったのです。 サーバサイドは node.js で、テンプレートエンジンは jade(pugjs)。問題のコードを簡略化して書くと以下のようになります。 head script var hoge = { a: '#{param}', b: 'fuga' }; 恐ろしい事に、このparam変数にはURLのクエリストリングの値が入るのです。はい、もう嫌な予感しかしないですね〜 jadeは < > % " をエスケープしますが、シングルクオートはエスケープせず出力されてしまいます。 ということは、以下のようなパラメータを渡すと ' がそのまま出力されてしまうため window.alert が実行されてしまうんじゃないですかねー。 http://localhost:3000/login?param=',x:wind

    XSSを発見した。またはJSダブルクオートのススメ - NullPointer's
    ishiduca
    ishiduca 2016/09/23
    "それとシングルクオートをエスケープしないテンプレートエンジンは結構あります。HTMLファイルではダブルクオートを使った方がいいかもしれんですねー。"
  • 万願寺唐辛子の鮪詰め焼き - はりねずみの調理室

    こどもの頃から好きなお寿司やさんで、一品料理として出される、野菜に魚のすり身を詰め焼いたものを、うちでもやりたくなりました。 万願寺唐辛子や椎茸に、鮪のたたいたのや、白海老とウニをたたいたものを詰めた料理です。 万願寺唐辛子に今回詰めたのは、ねぎトロなどに使うような鮪と、大葉、茗荷、生姜、葱。味付けは塩と醤油です。他に、鮪には牛蒡などの漬物を合わせてもよいでしょう。 胡麻油をひいたフライパンに置き、はじめ強火、その後弱火、余熱とやって火を通します。 個人的には満足できる味になりました。具材にしっかり味付けしたので、冷めてもなにもつけずべられました。鶏肉に変えても良さそうです。

    万願寺唐辛子の鮪詰め焼き - はりねずみの調理室
    ishiduca
    ishiduca 2016/09/23
    呑兵衛に
  • よみうりきのえね寄席@ホテル久喜 - 立川かしめの“志”

    9/22 日は埼玉県は久喜にて落語会の前座を。 年一回で行われ、数多の先輩方も参加した歴史ある会です。 今年はなんと第14回! 歴史のある会に出演できて光栄です。 日は新聞社さんの冠もついていたので、目下絶賛稼働中の新聞記事を勉強させていただきました。 言葉は完全に腹に入ったのでセリフは問題ないのですが、どこか二人のキャラクターにまだ違和感が。まだまだ時間がかかりそうです。 落語会のあとはそのまま「割烹きのえね」さんにてお客様と一緒にお事会。 これがなかなか変わってまして、 こんな感じの記者会見スタイル。 談慶師匠も志の八兄さんも何も悪いことはしていないのですが、なんだか釈明会見みたいです。 日も勉強させていただきました! ありがとうございました!

    よみうりきのえね寄席@ホテル久喜 - 立川かしめの“志”
    ishiduca
    ishiduca 2016/09/23