タグ

関連タグで絞り込む (1)

タグの絞り込みを解除

seucrityに関するockeghemのブックマーク (1)

  • 高木浩光@自宅の日記 - EMOBILEのX-EM-UID、はじめから破綻, 追記

    EMOBILEのX-EM-UID、はじめから破綻 昨日の「SSL接続で得たX-JPhone-UIDを認証に使ってはいけない」から導かれる当然の帰結であるが、EMOBILEの X-EM-UID: についても同様に、SSL接続で得たものを認証に使ってはいけない。 「IDがSSLで使えない」ではなく「SSLで得たIDを使ってはならない」である点に注意。つまり、http:// のページしか提供していないつもりでも、実はWebサーバが https:// でもアクセスできるようになっていて、同じWebアプリケーションプログラムにリクエストが渡るようになっていたりすると、https:// 経由でなりすましログインされてしまうということ。 EMOBILEの「EMnet」はProxyサーバ wm.internal.emnet.ne.jp:8080 によって提供されており、これをProxyとしてSSL接続

    ockeghem
    ockeghem 2010/04/29
    『通報して修正を促すことにし』<端末にせよゲートウェイにせよ修正・確認作業が大変で脆弱性対応に時間が掛かると予想される。今後もブラウザなどの脆弱性が発生する想定では、機種をむやみに増やすのは危険だ
  • 1