2006年12月02日04:30 カテゴリLightweight Languages Error Messageにおける最もシンプルなXSS回避法 404 Blog Not Found:perl+javascript - はてブと短縮URLのMashupのバグフィックス。 技術メモ帳 - dankogaiさんのアプリのXSS エラーメッセージを出力するときに HTMLエスケープがされてなかった。 見落とすところだった。こういう場合は、TBないしCommentなど、元記事から直接見える形で報告して欲しい。 そもそもtext/htmlとして解釈されているのはおかしいと思ってheaderを見たら、 % HEAD 'http://u.dan.co.jp/r.cgi/<script>alert('easy%20xss');</script>' 500 Internal Server Error Co
米Symantecは、今年上半期(1〜6月期)のセキュリティ事情などを調査したレポート「Symantec Internet Security Threat Report: Volume X」を発表した。攻撃対象の幅が広がるなど、より複雑化する実態が明らかになっている。 同レポートによれば、今年上半期に新たに発見された脆弱性は、前期比18%増となる2249件。ブラウザについて見ると、最も多くの新たな脆弱性が発見されたのは、Mozilla Firefox/Mozilla Browser。昨年下半期(7〜12月期)の約2.8倍となる47件の脆弱性が報告されている。一方、Internet Explorerの脆弱性は38件にとどまった。 今年上半期に新たに発見されたセキュリティ上の脆弱性は過去最高件数を記録した 出典: Symantec Internet Security Threat Rep
「Internet Explorer」に存在する、パッチ未公開のセキュリティ問題を悪用し、ユーザーに悪質なソフトウェアをインストールさせようと試みるサイトが出現したと、専門家らが米国時間9月19日に警告を発した。 この脆弱性は、IE 6のグラフィックス処理を行う部分に存在する。複数のセキュリティ企業によれば、攻撃者は、ウェブサイトや電子メールに書かれた悪質なリンクをユーザーにクリックさせることで、彼らの気付かないうちに悪質なソフトウェアをWindows PCにインストールするという。 VeriSignのiDefense事業部で緊急対策チーム担当ディレクターを務めるKen Dunham氏は、電子メールによる声明のなかで、「これまでのパッチをすべて適用したInternet Explorerブラウザでさえも、この問題に対しては脆弱だ。この新しいゼロデイ攻撃は簡単に真似ることができる。したがって近
ネットでもかなり批判的な言説が流れているアニメ版『ゲド戦記』。 原作をまず全部読んでから映画を観にいくつもりだった僕も、初めて読んだ原作の素晴らしさと、アニメ版のあまりの不評に尻込み状態。原作の感想を書こうとしていて、アーシュラ・K・ル=グウィンの公式ページを見ていたら、2006.8/13付で「Gedo Senki A First Response to "Gedo Senki," the Earthsea film made by Goro Miyazaki for Studio Ghibli」という公式コメントが出ていたので、レポートします。 ということで、少し長くなりますが、まずは日本側映画制作サイドのル=グウィンとの会話から引用。 ◆「ゲド戦記」宮崎吾郎監督日誌 - 番外編5 ル=グウィンさんの言葉 そのパーティーの最後のお別れの挨拶のとき、 自分からル=グウィンさんに映画の感想を
例えばそれはスパイウェアであったり、個人情報を抜き取るためのワームであったり、あるいはあなたのパソコンを踏み台にするためのトロイの木馬であったり、とにかくありとあらゆる種類の悪意のあるソフトウェア、通称「マルウェア」の脅威に対し、アンチウイルスソフトは20%しか効果が無く、残りの80%は防御不可能という現実。 衝撃の詳細は以下の通り。 Eighty percent of new malware defeats antivirus: ZDNet Australia: News: Security AusCERT、Australian Computer Emergency Response Teamの調査によると、代表的な各種アンチウイルスソフトは「働いていない」という。つまり、悪意のあるソフトウェアが10個やってきた場合、そのうち8個はあなたのパソコンの中に入ってくる、というわけ。 なぜこん