タグ

ブックマーク / bakera.jp (3)

  • MT で nofollow プラグインを無効にすると危険 | 水無月ばけらのえび日記

    セキュリティホールmemo (www.st.ryukoku.ac.jp)より、「Movable Type Security Bug (www.zackvision.com)」。MT 3.3 にクロスサイトスクリプティング脆弱性があるそうで。 MT に詳しいりゅうさん (rryu.sakura.ne.jp)に聞いてみたのですが、どうも設計に問題があるようですね。 MT では、コメントの設定で「HTMLの利用を許可」することができるようになっています。そのときは任意の HTML が書けるわけではなくて、ホワイトリストに無いタグを全て除去するというサニタイズが行われます。 ※ホワイトリストは自由に設定できますが、デフォルトでは a, b, i, br, p, strong, em, ul, ol, li, blockquote, preが許可されています。 ところが、その処理は何故か体ではなく

    messiquo
    messiquo 2007/01/22
    コメントに「HTMLの利用を許可」設定をしている場合、許可されないタグを外すのだが、それがnofollowプラグインに実装されているから。
  • dynabookのサイト直った | 水無月ばけらのえび日記

    messiquo
    messiquo 2006/11/23
    あってはまずい文字を複数書くと削除が漏れる点と、アドレスのチェックが甘かった点が修正された、と。
  • 非常識なお問い合わせフォーム | 水無月ばけらのえび日記

    「監修 日常識力検定協会 いまさら人には聞けない 大人の常識力トレーニングDS (www.amazon.co.jp)」がちょっと気になったので、日常識力検定協会のサイト (www.josikiryoku.com)を見てみたのですが、お問い合わせフォーム (www.josikiryoku.com)が凄いです。 まず、郵便番号、住所、電話番号の入力が必須です。返答にこれら全てが必要とは思えないのですが、これらの情報をどのように利用するのかは何処にも書かれていません。また、トップページには「セキュリティSSL対応」と書いてあるにもかかわらず、フォームはSSL保護なし。いちおう送信先は HTTPS のようですが、全く別のドメインになっているという……。ついでに言うと、スクリプト無効環境では送信できないというおまけ付きです。

    messiquo
    messiquo 2006/11/23
    ほんとだ。申し込みならともかく、ただのお問い合わせなのに。
  • 1