タグ

2007年12月3日のブックマーク (4件)

  • 「欠陥みつけた」電子マネー不正取得 5人逮捕 - MSN産経ニュース

    電子マネーを不正に取得したとして、警視庁ハイテク犯罪対策総合センターは電子計算機使用詐欺などの疑いで、北海道北広島市西の里東、会社員、馬渕裕之容疑者(28)ら5人を逮捕した。5人とも不正に取得した電子マネーを「オンラインゲームの決済に使った」と供述している。 調べでは、馬渕容疑者らは平成16年11月〜今年9月、ウェブマネー社(東京都港区)が発行する電子マネー「ウェブマネー」(1ポイント=1円)をインターネット上で購入する際、購入画面のURLの一部を書き換えると、実際の購入ポイントよりも少ない支払金額で決済できてしまうシステムの欠陥につけ込み、71回にわたり、計約7万円の支払いで計61万5000ポイントをだまし取った疑い。 馬渕容疑者が手口を発見。知人に教えるなどして他の4人に知れ渡った。9月にウェブ社から警視庁に被害届があった。このシステムの欠陥はすでに改善されている。

    mi1kman
    mi1kman 2007/12/03
    怖すぎ.他の電子マネーは大丈夫かしら>「『ウェブマネー』(中略)購入する際、購入画面のURLの一部を書き換えると、実際の購入ポイントよりも少ない支払金額で決済できてしまうシステムの欠陥につけ込み」
  •  XSSとCSRFの違い早わかり - たぬきん貧乏日記 〜No Worry, No Hurry. Eat Curry!〜

    http://d.hatena.ne.jp/ockeghem/20071203 あー・・・・・ええと。うん。それ違うから。 私思うに、XSSとCSRFの決定的な違いは、以下の点ではないだろうか。 XSSは攻撃スクリプトがブラウザ上で動くが、CSRFはサーバー上で動く その表現は非常にまずい。まず「攻撃スクリプト」が混同されている。 少なくともサーバ上で「攻撃スクリプト」が動作するのはもう CSRF ではない。CSRF の場合,脆弱ではあっても悪意はない来のスクリプトが記述された通りの「正常な」動作をしているにすぎないからだ。 第二に,CSRF でも悪意のスクリプトがブラウザ上で動作するパターンがある。というより記事内で例示されている CSRF ではブラウザ上で罠サイトに設置された攻撃スクリプトであるところの JavaScript が動作しているものだ。アプリケーションにポストする内容の話

     XSSとCSRFの違い早わかり - たぬきん貧乏日記 〜No Worry, No Hurry. Eat Curry!〜
    mi1kman
    mi1kman 2007/12/03
    概ね同意だが,セッション管理というよりは画面遷移かな?>「CSRF はそれとは別に『セッション管理の不備』が加わる。」
  • SQL Injectionツール - teracc’s blog

    ここのところ、いくつかのSQL Injectionツールについて調べていました。今日はその結果を日記に書いてみようと思います。 はじめに SQL Injectionツールとは SQL Injection脆弱性の発見と、発見した脆弱性を突いてのDB内情報の取得を行なうためのツールです。 ただし、多くのツールでは「脆弱性の発見」はおまけで、後者のDB内情報の取得に主眼を置いています。一般的には、汎用のWeb脆弱性スキャナなどで脆弱性を見つけて、その脆弱性に対してこの日記に書いているようなツールを使って情報を取得するという使い方をすることが多いでしょう。 SQL Injectionツールは、いわゆるHackingツールです。脆弱性検査を行なう者か、さもなければCrackingを行なう犯罪者が使うくらいで、一般のWeb開発者やユーザの人が使う必要に迫られることは無いでしょう。 ツールの使用に際して

    SQL Injectionツール - teracc’s blog
  • クロスサイトスクリプティング(XSS)とCSRFの違い早分かり - ockeghem(徳丸浩)の日記

    昨日の日記で、DK祭りで使われている脆弱性がXSSかCSRFかという問題になった。どうも、XSSとCSRFがごっちゃになっている人もいるように見受けるので、簡単な整理を試みたい。 XSSとCSRFには似た点がある。 どちらも「クロスサイト」という言葉が先頭につく なりすましのようなことが結果としてできる どちらも受動型攻撃である それに対して、もちろん違う点もある。専門家から見れば「似てるも何も、そもそも全然違うものですよ」となるのだろうが、現に混同している人がいるのだから紛らわしい点もあるのだろう。 私思うに、XSSとCSRFの決定的な違いは、以下の点ではないだろうか。 XSSは攻撃スクリプトがブラウザ上で動くが、CSRFはサーバー上で動く このため、XSSでできる悪いことは、すなわちJavaScriptでできることであって、攻撃対象のCookieを盗み出すことが典型例となる。一方、CS

    クロスサイトスクリプティング(XSS)とCSRFの違い早分かり - ockeghem(徳丸浩)の日記
    mi1kman
    mi1kman 2007/12/03
    初心者向けに解説するなら「どこで動作するか」は重要でない気がする/CSRFは「意図しない操作をさせられてしまう」のがミソだと思う