タグ

トレンドマイクロとXSSに関するmi1kmanのブックマーク (1)

  • とある改竄報告ページにあった脆弱性の話 | 水無月ばけらのえび日記

    更新: 2008年7月30日 少し前、トレンドマイクロのサイトが改竄された (www.itmedia.co.jp)という話がありましたが、トレンドマイクロのサイトには「弊社ウイルス情報ページの改ざんについて」というお知らせが掲載されていました。 それを見ていたら、ふとページの右上に検索フォームが存在するのに気づいたのですが、その検索フォームにXSSがあってズッコケたので届け出ていたのでした。 そして今日、IPAの方からこんなメールが。 トレンドマイクロの件につきまして、ウェブサイト運営者より、届出いただきました脆弱性に対する修正が完了したとの報告がありましたのでご連絡いたします。 有名サイトですし、改竄報告ページが脆弱というのは面白いので日記に書こうかなと思い、念のため確認してみたわけです。 するとこれが、入力された文字列からタグ部分だけ消去するという、典型的なダメ回避策なわけですよ。そし

    mi1kman
    mi1kman 2008/08/07
    ウイルス対策ベンダでもウェブアプリの脆弱性となるとこの程度
  • 1