タグ

ブックマーク / oauth.jp (1)

  • HTTPS でも Full URL が漏れる?OAuth の code も漏れるんじゃね?? - OAuth.jp

    なんですかこれは! New attack bypasses HTTPS protection on Macs, Windows, and Linux DHCP につなぐと PAC ファイルがダウンロードされて HTTPS であろうとアクセス先の Full URL は漏れるですって? Web Proxy Autodiscovery ですって? チョットニホンゴデオネガイシマス ってことで、まぁこれが実際どれくらい簡単に実現できる攻撃パターンなのかは他のセキュリティ業界の方々に後で聞くとして、この記事でも触れられてる OpenID Connect とか OAuth2 への影響について、ちょっとまとめておきましょうか。 Authorization Request & Response が漏れる response_mode=form_post なんていうのも一部ありますが、基 OAuth2 /

    napsucks
    napsucks 2016/07/28
    いまいち危険性がわからん。。そもそもDHCPスプーフィングで偽DNSつかまされてる前提ならなんでもありだろ。それにWPADでproxyをかませて通信を盗んでも端末に偽ルート証明書突っ込まない限りはSSLエラーですぐにばれる。
  • 1