タグ

セキュリティに関するviva100sのブックマーク (30)

  • @IT:Webアプリケーションに潜むセキュリティホール(1)

    ※ご注意 他社および他組織のWebサイトなどへのポートスキャンおよびデータの取得などの行為で得た情報を侵入などに悪用するか、または同じ目的を持つ第三者に提供した時点で違法となります。ご注意ください。 稿の内容を検証する場合は、必ず影響を及ぼさない限られた環境下で行って下さい。 また、稿を利用した行為による問題に関しましては、筆者および株式会社アットマーク・アイティは一切責任を負いかねます。ご了承ください。 最近Webアプリケーションに存在するセキュリティホールが注目を浴びている。その中でも「クロスサイトスクリプティング(XSS)」と呼ばれる脆弱性が有名で、「特集 クロスサイトスクリプティング対策の基」という記事で詳細に解説した。しかし、Webアプリケーションに潜む脆弱性はXSSだけではなく、XSSよりもはるかに危険性の高いセキュリティーホールが存在する。 稿では、Webアプリケーシ

    @IT:Webアプリケーションに潜むセキュリティホール(1)
    viva100s
    viva100s 2010/11/04
    連載14回の記事。あとで読む。
  • ブログ

    Twitterのサービスをご利用になると、Cookieの使用 に同意したものとみなされます。Cookieはアナリティクス、カスタマイズ、広告などに使われます。

    ブログ
  • ウィンドウズ2000期限切れ、15万台に脅威(読売新聞) - Yahoo!ニュース

    13日(米国時間)に10年間のサポート期間が終了した米マイクロソフト社のOS「ウィンドウズ2000」が、自治体や国内企業のコンピューター15万台以上で使われていることが19日、分かった。 サポートが切れると、無防備な状態でサイバー攻撃にさらされることになるが、予算不足を理由に使い続ける自治体も多く、住民情報の漏えいの危険性もある。7年前には、サポート切れのOSが攻撃されて大量の被害が出ており、関係者は新たな「OS2010年問題」に神経をとがらせている。 「とうとうこの日を迎えてしまった」。首都圏の人口約3万人の市でシステムを担当する職員は焦りの表情を浮かべた。市役所には、職員用の端末が約400台あり、うち60台は「2000」のまま。新しいOSを載せた端末に買い替えるには1台15万円かかり、「早く交換したいが予算がつかない。IT関係は一番後回し」と嘆く。「サイバー攻撃にさらされないように

  • iPhoneアプリ「電波チェッカー」がUDIDを送信していることへの問い合わせまとめ

    (2010/06/12) 結局UDID偽装が可能であったことが発覚しました iPhoneアプリ「電波チェッカー」がUDID偽装可能だったことが発覚してからのまとめ」 http://bit.ly/bp7MaT ソフトバンクの公式iPhoneアプリ「電波チェッカー」がiPhoneのUDID(固有端末番号)を送信している理由についての問い合わせをまとめてみました 続きを読む

    iPhoneアプリ「電波チェッカー」がUDIDを送信していることへの問い合わせまとめ
  • TwitterのOAuth認証を使ったサービスを開発する際の注意 - Sacrificed & Exploited

    「OAuth を使ってソーシャル・ネットワーキング Web サイトにアクセスする: 第 2 回: OAuth 対応のWeb 版 Twitter クライアントを作成する」のサンプルをいじくっていて気づいたんですが、TwitterのOAuth認証を使ったサービスを開発する場合、AccessTokenの管理方法に注意が必要です。 あんまり自信がないので、誤りがあればどんどん指摘してください。 以下の条件が成り立つ場合、サービス内でなりすましができてしまいます。 サービス(Consumer)がtwitterIDとAccessTokenをひもづけて保管している。 サービスがブラウザへ渡すcookietwitterIDをそのまま保存している ブラウザからサービスへtwitterIDを含むCookieが渡された場合、twitterIDをキーとしてサービス内に保存しているAccessTokenを検索し、

    TwitterのOAuth認証を使ったサービスを開発する際の注意 - Sacrificed & Exploited
  • mysql_real_escape_string - SQL 文中で用いる文字列の特殊文字をエスケープする

    string mysql_real_escape_string ( string $unescaped_string [, resource $link_identifier = NULL ] ) 現在の接続の文字セットで unescaped_string の特殊文字をエスケープし、 mysql_query() で安全に利用できる形式に変換します。バイナリデータを挿入しようとしている場合、 必ずこの関数を利用しなければなりません。 mysql_real_escape_string() は、MySQL のライブラリ関数 mysql_real_escape_string をコールしています。 これは以下の文字について先頭にバックスラッシュを付加します。 \x00, \n, \r, \, ', " そして \x1a. データの安全性を確保するため、MySQL へクエリを送信する場合には (わずか

  • [ThinkIT] 第1回:SQLインジェクションによるデータベース操作 (1/3)

    SQLインジェクションでは、クエリなどの任意データを、データベースが実行するSQL文に挿入します。挿入されたクエリは、意図しないデータを検索したり、データベースの情報を変更したり削除したりするというように、様々な操作をデータベースに行います。問題を実証するために次の例を見てみましょう。 // 問題を実証するための入力 $name = "ilia'; DELETE FROM users;"; mysql_query("SELECT * FROM users WHERE name='{$name}'"); 上記の関数内では、ユーザが指定した名前とnameカラムの値が一致したデータをusersテーブルから取り出すことを想定しています。普通、$nameには、iliaといった文字列のように、アルファベットとスペースからできた文字列が格納されています。 しかしここでは、$nameにまったく新しいクエリ

  • daccot.com

    daccot.com 2020 Copyright. All Rights Reserved. The Sponsored Listings displayed above are served automatically by a third party. Neither the service provider nor the domain owner maintain any relationship with the advertisers. In case of trademark issues please contact the domain owner directly (contact information can be found in whois). Privacy Policy

  • ウイルス感染したPCにおける保存パスワードの窃取問題へ対策した「FFFTP」v1.97

  • FTP の危険性に関して超簡単まとめ

    今日話題になった Gumblar の亜種によって FFFTP の設定情報から FTP 情報が漏れる件で、FTP 自体の危険性と FFFTP 自体の特性、さらに Gumblar 対策という点で少し情報が混乱している状況が見受けられます。そこでその点を簡単にまとめてみました。 去年あたりから、「Gumblar (ガンブラー)」 に代表されるような、FTP のアカウント情報を何らかの手段で盗み出して Web サーバにアクセスし、Web サイトを改竄して被害を広めていくタイプのウィルスが問題になっていますが、今日になって広く利用されているフリーの FTP クライアントである 「FFFTP」 にアカウント情報漏洩の危険性が見つかったということで話題になっていました。 「FFFTP」のパスワードが"Gumblar"ウイルスにより抜き取られる問題が発生 : 窓の杜 ただ、この問題で、FTP 自体の危険性

    FTP の危険性に関して超簡単まとめ
  • Shift_JIS では、htmlspecialchars() を使用しても XSS が可能な場合がある - t_komuraの日記

    以下のページに関連して、htmlspecialchars() を使用している場合でも XSS が可能かどうか少し調べてみました。 http://www.tokumaru.org/d/20090930.html その結果、いくつかのブラウザで文字エンコーディングに Shift_JIS を使用していた場合、XSS が可能なことを確認しました。 テストコードは以下の通りです。リンクにマウスポインタを乗せると埋め込んだ Javascript が実行されます。 <?php $_GET['a1'] = "\xf0"; // \xf0 - \xfc で可能 $_GET['a2'] = " href=dummy onmouseover=alert(document.title) dummy=dummy"; header( "Content-Type:text/html; charset=Shift_JIS

    Shift_JIS では、htmlspecialchars() を使用しても XSS が可能な場合がある - t_komuraの日記
  • PHP と Web アプリケーションのセキュリティについてのメモ

    このページについての説明・注意など PHP は、Apache モジュールや、CGI、コマンドラインとして使用できるスクリプト言語です。このページでは、主に PHP における、Web アプリケーションのセキュリティ問題についてまとめています。 Web アプリケーションのセキュリティ問題としては、以下の問題についてよく取り挙げられていると思いますが、これらのセキュリティ問題について調べたことや、これら以外でも、PHP に関連しているセキュリティ問題について知っていることについてメモしておきます。 クロスサイトスクリプティング SQL インジェクション パス・トラバーサル(ディレクトリ・トラバーサル) セッションハイジャック コマンドインジェクション また、PHP マニュアル : セキュリティや、PHP Security Guide (PHP Security Consortium) には、PH

  • 開発者のための正しいCSRF対策

    著者: 金床 <anvil@jumperz.net> http://www.jumperz.net/ ■はじめに ウェブアプリケーション開発者の立場から見たCSRF対策について、さまざまな情報が入り乱れている。筆者が2006年3月の時点において国内のウェブサ イトやコンピュータ書籍・雑誌などでCSRF対策について書かれている記事を調べた結果、おどろくべきことに、そのほとんどが誤りを含んでいたり、現実的 には使用できない方法を紹介したりしていた。そこで稿ではウェブアプリケーション開発者にとっての当に正しいCSRF対策についてまとめることとす る。また、採用すべきでないCSRF対策とその理由も合わせて紹介する。 ■あらゆる機能がターゲットとなりうる ウェブアプリケーションの持つ全ての機能がCSRF攻撃の対象となりうる。まずこのことを認識しておく必要がある。 Amaz

  • 独仏政府がIEの利用中止を勧告、「攻撃は限定的」とMSが反論(ITmedia エンタープライズ) - Yahoo!ニュース

    Google攻撃に使われたInternet Explorer(IE)の脆弱性悪用コードが公開された問題で、ドイツとフランスの政府がIEの利用中止を呼び掛けるなど、波紋が広がっている。これに対して米Microsoftは、「一般ユーザーを狙った攻撃が多発しているわけではない」と強調した。 英セキュリティ企業Sophosのブログによると、ドイツとフランスの政府はIEの未修正の脆弱性を突く悪用コードが公開されたことを受け、この脆弱性が修正されるまで、IEは使わない方がいいと呼び掛けた。IEに代わる代替ブラウザの利用を促しているという。 一方、Microsoftセキュリティ対策センターのブログで1月17日、これまでに確認されたのは「少数の企業に対する極めて限定的な数のターゲット型攻撃」にすぎないと説明。公開されたコンセプト実証(PoC)コードも含めて、現時点で確認されている攻撃コードはIE 6

  • 最新29機種ドコモ携帯、個人情報流出の恐れ : 社会 : YOMIURI ONLINE(読売新聞)

    NTTドコモの携帯電話のうち、インターネット閲覧ソフト「iモードブラウザ2・0」を搭載した最新29機種を通じて、利用者の個人情報を不正取得される恐れのあることが、専門家の指摘で明らかになった。 同社は携帯サイトの運営者にパスワード認証などの安全対策を呼びかけている。携帯電話の機能が高機能化するにつれ、こうした危険は増しており、利用者も注意が必要になってきた。 該当機種は、昨年5月以降に発表されたプロシリーズやスタイルシリーズなど。iモードブラウザ2・0は、ジャバスクリプトと呼ばれる機能が組み込まれており、携帯用のインターネットサイトと自動で情報をやりとりできる。 悪意ある携帯用サイトは、接続してきた利用者の携帯のジャバスクリプトを使って、利用者が会員になっている別のサイトに一瞬だけ接続させることができる。その時、この会員サイトに利用者の住所など個人データが登録されていると、盗み出されてしま

  • 被害が多発する「Gumblarウイルス」への対策を実施しよう

    JPCERT/CCや米US-CERT、各セキュリティソフトベンダーなどが、「Webサイトに悪意のJavaScriptが埋め込まれる攻撃が4月半ばから多発している」と警告している。 この攻撃は、活動の拠点となっているサイトのURLから「Gumblar」と名付けられている。日のユーザーの間では、被害に遭った通販サイトの名称から「GENOウイルス」といった名称でも呼ばれている。特徴としては、感染サイトの広がりが非常に速く、英Sophosでは「これまでに最も流行した攻撃の6倍ものペースで感染サイトを増やす猛威を振るっている」と報告している。 Gumblarウイルスは、ウイルスに感染させるスクリプトがWebページに埋め込まれており、脆弱性のあるPCでそのページを閲覧した場合に感染するという、仕組みとしては最近流行しているパターンのウイルスだ。しかし、このウイルスの問題は、感染したPCのユーザーが自

    viva100s
    viva100s 2010/01/08
    サイトのHTMLファイルなどが改変されていないかを確認するには、いったんローカルPCにダウンロードした上で、ウイルス対策ソフトでスキャンするといった方法が可能
  • アメーバのブログパーツ、ガンブラー感染か 被害拡大の恐れ(産経新聞) - Yahoo!ニュース

    大手ブログ「アメブロ」を運営する「サイバーエージェント」(東京都)は7日、同社が提供する「ブログパーツ」の一部が不正に改竄(かいざん)されたと発表した。6日までに同パーツを使ったサイトを閲覧した場合、ウイルスに感染している可能性がある。 ウイルスは「Gumblar(ガンブラー)」の可能性が高い。感染すると、別のサイトから不正なプログラムが自動ダウンロードされるなどの被害を受ける恐れがある。ユーザーの指摘で6日に利用を停止し、現在、危険性は少ないという。 改竄されたのは、同社がセキュリティソフト会社「シマンテック」(東京都)と立ち上げた特設サイトで配布していた「『Norton Police City in Ameba』容疑者捜査ブログパーツ」。タレントの中川翔子さんを起用し、サイバー犯罪防止を啓蒙するためのものだった。 啓蒙キャンペーンは昨年9月27日から12月9日まで実施されていたが

  • JR東サイト改ざんウイルス、ホンダなども被害(読売新聞) - Yahoo!ニュース

    大手自動車メーカーなど企業3社のインターネットサイトが昨年末、何者かに改ざんされ、同じ新型コンピューターウイルスを埋め込まれていたことが分かった。 閲覧するだけで別の不正サイトに移動し、そのパソコンが感染する恐れのある「ガンブラー」というウイルスで、すでに発表されているJR東日のサイト改ざんと同型。サイト閲覧者は4社合わせて延べ約6万6000人に上り、独立行政法人「情報処理推進機構」は「感染すると情報漏えいの恐れもある」と注意を呼びかけている。 新たに改ざんが確認されたのは、ホンダの乗用車「ストリーム」や信越放送の公式サイト、ラジオ関西のアニメ声優などを特集するサイト「アニたまどっとコム」。各社によると、ホンダでは、改ざんされていた先月18〜21日に約5000人が閲覧。信越放送は同26〜28日に改ざんされており、約5400人がアクセスした。ラジオ関西は感染した同15〜16日に約600

  • 信越放送HP、不正アクセスされ改ざん(読売新聞) - Yahoo!ニュース

    信越放送(長野市)は28日、同社のホームページ(HP)が不正アクセスによって改ざんされていたと公表した。 既に復旧しているが、閲覧した人のパソコンがウイルスに感染した可能性があるという。 同社によると、27日夜に社員がHP上の文章に見慣れない文字が紛れ込んでいるのに気付き、調査したところ、不正アクセスを受けた履歴が見つかった。 改ざんされたHPが公開されていたのは26日午後0時36分〜28日午前4時00分。この間に、HP内のサイトにアクセスした場合、無関係なサイトに誘導するウイルスに感染する可能性があった。同社は28日、長野県警に被害を報告した。

  • 知らなかったらNGなWEBアプリケーション脆弱性一覧 : mwSoft blog

    先日、AmebaなうがCSRFという非常にポピュラーな脆弱性を披露したかと思ったら、ここ数日はセブンネットショッピングでXSSの脆弱性と、ID推測による他ユーザの個人情報閲覧の問題が発生しているという噂が流れています。 ユーザの情報を預かっておきながら、基的なセキュリティの対策もできていないというのは、銀行に例えるなら、お金を預けようとした時に「お金は預かります。ちゃんと保管します。でも警備はあまりしないので盗まれたらスイマセン」と言われるようなものだと思う。 警備に穴があったというのではなく、まともに警備してませんでした、というのはさすがにありえないことです。 そこで、野良WEBプログラマである私が知っている脆弱性を列挙してみた。 私はプログラマであってセキュリティの専門家ではないです。しかも今年の春辺りからずっと外向けのWEBプログラムは組んでません。 その人間が知っているものを並べ