本文へジャンプします。



こんにちは、ゲストさん



現在位置: トップ > 徳丸浩の日記 - TwitterのXSS対策は変だ -


閲覧数199 クリップ数1

徳丸浩の日記 - TwitterのXSS対策は変だ - クリップする

http://www.tokumaru.org/d/20070829.html#p01 本文へ

みんなのタグ:

(本文から引用)

前の画像 次の画像

[PR] 留学トップ«前の日記(2007-08-21)最新次の日記(2007-09-01)»編集過去の日記2007-122007-112007-092007-082007-072007-062007-052007-08-29 TwitterのXSS対策は変だ● Twitterのクロスサイト・スクリプティング(XSS)対策は変だ Twitterが流行している。私もヘビーユーザとは言えないものの、結構愛用している(http://twitter.com/ockeghem)。このTwitterのXSS対策が変だなと思う事象があったので報告する。

あらかじめお断りしておくが、TwitterにXSS脆弱性がある(実際にはあったようだが)という報告ではなく、対策の方法がおかしいという報告である。
まずは、どうも変だと思うようになった事例を紹介する。

事例1 モバイル版の二重エスケイプ

私は主に、通勤などの移動中に、W-Zero3で閲覧・書き込みしている。モバイル版(http://m.twitter.com/)を主に利用しているが、「<」などの記号が二重にエスケープされていることに気がついた。

twitt...

続きを読む

この記事をクリップする

この記事をクリップしたユーザー一覧


みんなのおすすめ商品(Amazon.co.jp)

  あなたもアフィリエイトを始めませんか?    

ああっ女神さまっ 40 (アフタヌーンKC) のだめカンタービレ #23 (講談社コミックスキス) DVD付き限定版 のだめカンタービレ 第23巻 (講談社コミックスキス)  

ああっ女神さまっ 40 (アフタヌーンKC)

16人がクリックしました

著者:藤島 康介
出版社: 講談社

のだめカンタービレ #23 (講談社コミックスキス)

22人がクリックしました

著者:二ノ宮 知子
出版社: 講談社

DVD付き限定版 のだめカンタービレ 第23巻 (講談社コミックスキス)

17人がクリックしました

著者:二ノ宮 知子
出版社: 講談社

 


他にもこんなクリップがオススメ

  1. 閲覧数593 クリップ数3

    第1回 悪意のJavaScriptで情報が漏えい:ITpro 本文へ

    コメントZone-Hの事件ではXSSのぜい弱性が使われた / クッキーを盗み、Zone-Hサイト管理者のメール・アドレスあてにサイト管理用パスワードを再発行させ,これを盗んでページを改ざん

  2. 閲覧数762 クリップ数14

    Webアプリケーションを作る前に知るべき10の脆弱性 - @IT 本文へ

  3. 閲覧数586 クリップ数6

    「取りあえず管理者アカウントで」という思考停止はもうやめよう − @IT 本文へ

    コメントrunas はセキュリティと利便性のトレードオフを高次でまとめるのに重宝するからね。安易に RunAs 系のサービスを止めちまえという自称 TIPS が溢れる光景というのはセキュリティを低下させているのよね。RunAs を止められるということはすべての作業を root で行うことを意味するから。


同じサイトでクリップされている記事

  1. 閲覧数394 クリップ数1

    徳丸浩の日記 - mod_imagefight考 - 画像版サニタイズ言うな 本文へ

    コメント画像に攻撃用文字列を忍び込ませる手法とその対策。サニタイズ的手法では防ぎきれない。

  2. 閲覧数795 クリップ数4

    å¾³ä¸¸æµ©ã®æ¥è¨ - ããããSQLã¨ã¹ã±ã¼ãã«é¢ãã¦ä¸è¨ãã£ã¨ãã - SQLã®ã¨ã¹ã±ã¼ãåè 本文へ

    コメントSQLインジェクションの解説

  3. 閲覧数402 クリップ数1

    徳丸浩の日記 - 複文が利用できるデータベースの調査 - SQL Serverが狙われるには理由がある 本文へ

    コメント> 広く利用されているデータベースでは、SQL ServerとPostgreSQLで複文が利用できることは、攻撃者の立場から考えると、ターゲットにしやすいプラットフォームということになる。PostgreSQLは日本では人気があるが、世界的には他の三種のデータベースほど普及していない。

    へぇ。PostgreSQLのはやり具合ってそんなにないのか







携帯でアクセス

携帯アクセスバーコード
携帯で左のバーコードを読み取るか
URLを携帯に送信してください。

Powered by モバクシー




推奨画面サイズ
1024×768 以上

クリップBETAトップへ戻る