タグ

ブックマーク / tumblr.tokumaru.org (4)

  • なりすまし犯行予告に悪用可能なWebアプリケーション脆弱性

    なりすまし犯行予告が話題になっています。現在問題になっているものは、マルウェアが使われているようですが、それ以外に、無線LANの乗っ取りや、Webアプリケーションの脆弱性悪用などの手法があります。NHKの報道では、クロスサイトリクエストフォージェリ(CSRF)脆弱性が、過去に悪用された事例が紹介されています(ただしmixiの例と思われます)。 また、3つ目として、利用者からの投稿を受け付ける掲示板側にセキュリティー上の欠陥があった場合、利用者がウイルスに感染しなくても、書き込みをされるおそれがあります。 このうち、CSRF=クロスサイトリクエストフォージェリと呼ばれる攻撃手法では、利用者に攻撃者が用意したホームページのリンクをクリックさせただけで、別の掲示板に文章を投稿させることが可能だということです。 この場合、利用者はクリックしただけなので、文章を投稿したことにはほとんど気付かないとい

    なりすまし犯行予告に悪用可能なWebアプリケーション脆弱性
    ymrl
    ymrl 2012/10/16
  • Gmailの成りすまし事件、傾向と対策

    池田信夫氏のGmailアカウントがハックされて、寸借詐欺メールが送信されたようです。 Gmailの振り込め詐欺にご注意池田信夫、自らのメールアカウントを乗っ取られ今日も見事な醜態を晒す私の周囲でも、知人が同種の被害にあっていますので、他人事ではない気がします。池田氏が被害にあった原因は不明のようですが、このエントリではその原因を予想(妄想)し、対策について検討します。 池田氏の主張:twitter連携アプリからの漏洩池田氏は自らのブログエントリで以下のように主張しています。 Gmailのパスワードを知らせたことはないのですが、ツイッターと共通にしていたため、「連携アプリ」を認証するときパスワードを入力します。これはシステム側に通知されないことになっていますが、悪意をもって偽装することは容易です。かなりあやしげなアプリも含めて20ぐらい使っていたので、そこから推測してGmailにログインされ

    Gmailの成りすまし事件、傾向と対策
    ymrl
    ymrl 2012/10/04
  • 武雄市では市職員が現職市長の当選を後押ししているらしい

    以下は、武雄市長 樋渡啓祐氏のツイート(引用) デタラメ。そんな組織はあり得ない。まさにこの人はいつもの机上の空論。そして、もしそうだとしたら、三回も選挙通らんよ。こういう田舎だと職員はかなり力を持つからね。 RT @ockeghem うがった見方をすると(cont) tl.gd/itre1a 8月 19, 2012これを素直に読むと、武雄市長は市職員と良好な関係を保っており、市職員の協力によって三回選挙に当選した、と言いたいらしい。 だが、地方公務員法では、地方公共団体職員の選挙運動を禁止している。 第三十六条  【略】 2  職員は、特定の政党その他の政治的団体又は特定の内閣若しくは地方公共団体の執行機関を支持し、又はこれに反対する目的をもつて、あるいは公の選挙又は投票において特定の人又は事件を支持し、又はこれに反対する目的をもつて、次に掲げる政治的行為をしてはならない。【略】 一  

    武雄市では市職員が現職市長の当選を後押ししているらしい
    ymrl
    ymrl 2012/08/19
  • pastebinに貼られた「twitterユーザのパスワード」を軽く分析した - ockeghemのtumblr

    アノニマス匿名のハッカーがpastebinにtwitterアカウントのユーザ名とパスワード55,000以上を漏洩させたという書き込みがありました。(注:当初anonymous hackersをアノニマスハッカーと訳していましたが、ここは「匿名の」という意味ですね。訂正します) 真偽のほどはよくわかりませんが、ここに貼られていたパスワードを少し分析してみました。当然ながら、このパスワードを使ってログインしてみる、というのは違法行為ですので、絶対にやってはいけません。以下はあくまでもパスワード文字列の統計的な分析です。 まず、貼られていたアカウントの数ですが、単純に数えると、58,978個あり、約59,000というところです。ところが重複がかなりあり、ユニークなID:パスワードの組み合わせだと、34,069に減少します。さらに、「同一ユーザ名でパスワードが異なる」組み合わせが6個ありました。

    pastebinに貼られた「twitterユーザのパスワード」を軽く分析した - ockeghemのtumblr
    ymrl
    ymrl 2012/05/09
    ちゃんと分析してないけど、ランダム文字列っぽいのが連続している部分と「いわゆる脆弱なパスワード」が連続している部分もあった。複数の収集方法を使ってそうな気もする
  • 1