PHP・Web系プログラム情報まとめ

徳丸浩の日記 - PHP以外では - 既にあたり前になりつつある文字エンコーディングバリデーション に関連する情報一覧 ■

Rubyの場合Rubyの場合は、Ruby1.9にて文字エンコーディングの取り扱いが大幅に改善され、RubyでCGIプログラムを記述した場合早期に文字エンコーディングの検証が入るようになっています。たとえば、以下のような、クエリ文字列を受け取って表示するだけの簡単なプログラム。#!/usr/loca...

2009/09/15 3:05:01 はてなブックマーク数167 ライブドアクリップ数4 del.icio.us数2 www.tokumaru.org
← 前の画面に戻る  [ ※ ドメインリストを表示する ]
[ スポンサード リンク ]
22件中 1件 ~ 20件 [ ← 前のページへ ] [ 次のページへ → ]
[ ソート ] 日付順 人気順
セキュリティ対策を行うべき部分 - 自分が作っている部分

アプリケーション開発者がセキュリティ対策を行うべき部分とはどこか?当たり前ですがアプリケーションです。アプリケーションとは広い意味でのアプリケーションです。Webアプリの場合もあれば、ライブラリやモジュールであったり、フレームワークであったり、言語やサーバの場合もあります。すべてのアプリケーション...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security セキュリティ 大垣靖男 sec-prog php
2009/09/18 3:04:59  blog.ohgaki.net
狙われるphpMyAdmin、攻撃のきっかけは?  − @IT

川口 洋 株式会社ラック JSOCチーフエバンジェリスト兼セキュリティアナリスト CISSP 2009/9/15 ■川口、全国を飛び回ってます。皆さんこんにちは、川口です。先日、私は島根に出張をしていました。せっかく島根という地に行くのですから各地の方と交流したいと思い、山陰ITPro勉強会(通称...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security php セキュリティ web phpMyAdmin
2009/09/15 23:11:12  www.atmarkit.co.jp
セキュリティ専門家でも間違える!文字エンコーディング問題は難しいのか?

一見徳丸さんのブログは分かりやすいように思えますが、それは単純な実験により分かりやすいように見えるだけで複数の間違いがあります。その間違いとは意図の取り違い - 誤読 言語の仕様と実装の理解不足 HTTPやPHP仕様の理解不足 セキュリティ対策をすべき場所の理解不足です。(※0) 徳丸さんは非常勤...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security php 文字コード encoding charset
2009/09/15 19:05:08  blog.ohgaki.net
何故かあたり前にならない文字エンコーディングバリデーション

私が5年前(2004年)に「Webアプリセキュリティ対策入門」を執筆していた時には、既に壊れた文字エンコーディングなどの不正な文字エンコーディングを利用したJavaScriptインジェクションやSQLインジェクション攻撃は比較的広く知られていました。この問題は当時のスラッシュドットジャパンでも取り...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security 文字コード セキュリティ web validation
2009/09/11 3:05:08  blog.ohgaki.net

何故かあたり前にならない文字エンコーディングバリデーションってあるように、いまいち文字コードの不正な判定による危険性ってのが分かってない。SJISの問題は、第5回■注目される文字コードのセキュリティ問題 - SQLインジェクションを根絶!セキュア開発の極意:ITproの記事がわかりやすかった。とい...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security PHP セキュリティ 文字コード utf8
2009/09/10 23:06:38  d.hatena.ne.jp
phpMyAdminのエクスプロイトが出現、パッチ適用の確認を - ITmedia News

ニュースphpMyAdminのエクスプロイトが出現、パッチ適用の確認をphpMyAdminの既知の脆弱性を突いたエクスプロイトが出回っている。2009年06月25日 09時16分 更新SANS Internet Storm Centerは6月24日、データベースのMySQLをWebブラウザで管理す...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
Security php mysql 脆弱性情報 セキュリティ
2009/06/26 3:05:02  www.itmedia.co.jp
第11回■制御文字や不正な文字エンコーディングによるぜい弱性を知ろう:ITpro

前回,入力値検証をセキュリティ対策として実施すべき理由を説明する中で制御文字や不正な文字エンコーディングの問題を指摘した。今回は,その具体例として「ヌルバイト攻撃」と「冗長なUTF-8によるディレクトリ・トラバーサル」を説明する。制御文字悪用の代表格「ヌルバイト攻撃」ヌルバイト攻撃とは,ASCII...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security php セキュリティ あとで読む programming
2009/05/26 15:05:04  itpro.nikkeibp.co.jp
第3回■ぜい弱性対策の考え方 -- 「保証なし」が原則のオープンソースは運用体制が超重要:ITpro

第3回■ぜい弱性対策の考え方 -- 「保証なし」が原則のオープンソースは運用体制が超重要OSやミドルウエア選定のポイント(2)記事一覧へ >>Webアプリケーションのセキュリティを考えるうえで,まずOSやミドルウエアといった基盤ソフトウエアをセキュアな状態にすることが重要であることは,前回述べた。...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security セキュリティ php 徳丸浩 完全性可用性
2009/01/21 15:05:12  itpro.nikkeibp.co.jp

PHP 5.2.7 およびそれ以前PHP の設定で display_errors=off である場合は、この問題の影響を受けません。 また、PHP 5.3.0alpha は、本脆弱性の影響を受けません。 PHP は、ウェブサーバに適したオープンソースのスクリプト言語およびその実行環境です。 PHP...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security php あとで読む
2008/12/19 19:05:07  jvn.jp
なぜPHPアプリにセキュリティホールが多いのか?:第19回 文字エンコーディングとセキュリティ(1)|gihyo.jp … 技術評論社

なぜPHPアプリにセキュリティホールが多いのか?第19回 文字エンコーディングとセキュリティ(1)2008年12月12日大垣靖男PHP, セキュリティ, プログラミング, 文字エンコーディング文字エンコーディングを正しく,厳格に取り扱わないと,システムのセキュリティに大きく影響します。しかし,広く...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security PHP 文字コード 文字エンコーディング まとめ
2008/12/15 15:05:15  gihyo.jp
へぼへぼCTO日記 - CakePHPのgetClientIPを使っていいのは小学生までだよねー

PHPで開発をすることが多くなりPerlの良さを再確認している今日この頃ですが皆さんいかがお過ごしでしょうか。 さて、今日は今もっともナウいPHPのWebアプリケーションフレームワークであるCakePHPのお話を一つ。 CakePHPには組み込みコンポーネントとしてリクエストハンドラ(Reques...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security CakePHP php セキュリティ 脆弱性
2008/12/03 23:05:11  www.geminium.com
徳丸浩の日記 - 書籍「はじめてのPHPプログラミング基本編5.3対応」にSQLインジェクション脆弱性

SQLインジェクション対策はおすみですか? 開発開始時点からのコンサルティングから、公開済みWebサイトの脆弱性検査、 脆弱性発見後の適切な対策までid:hasegawayosuke氏にそそのかされるような格好で、「はじめてのPHPプログラミング基本編5.3対応」という書籍を購入した。本書は、ウノ...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security PHP
2008/10/29 11:05:18  www.tokumaru.org
まちゅダイアリー - PHP の extract 関数は危険という話

■1 PHP の extract 関数は危険という話ギークなお姉さんは好きですか - <title>をクールにしてみた!で、こんなコードが紹介されている。<?phpextract($_GET);mysql_connect('localhost','ユーザ名','パスワード');mysql_sele...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security php
2008/09/07 19:05:19  www.machu.jp
高木浩光@自宅の日記 - プログラミング解説書籍の脆弱性をどうするか, 「サニタイズ言うなキャンペーン」とは何か, ASPとかJSPとかPHPとかERBとか、逆だ..

■ プログラミング解説書籍の脆弱性をどうするか 印刷されて流通する書籍に脆弱性がある、つまり掲載されているサンプルコードにズバリ脆弱性があるとか、脆弱性を産みやすいコーディングスタイルを身につけさせている解説があり、それが脆弱なプログラマを生産し続ける根源になっている問題は、「なんとかしないといけ...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
Security PHP セキュリティ programming プログラミング
2008/09/04 6:30:03  takagi-hiromitsu.jp
PHPのSessionモジュールの脆弱性

たまたま目に止まったブログがあるので紹介します。 PHP:session_set_save_handlerリファレンスマニュアルのサンプルにパス・トラバーサル脆弱性 http://www.tokumaru.org/d/20080818.html#p01 [php]session_set_sav...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security php session 脆弱性 yohgaki
2008/08/20 19:05:02  blog.ohgaki.net
高木浩光@自宅の日記 - プログラミング解説書籍の脆弱性をどうするか, 「サニタイズ言うなキャンペーン」とは何か, ASPとかJSPとかPHPとかERBとか、逆だ..

■ プログラミング解説書籍の脆弱性をどうするか 印刷されて流通する書籍に脆弱性がある、つまり掲載されているサンプルコードにズバリ脆弱性があるとか、脆弱性を産みやすいコーディングスタイルを身につけさせている解説があり、それが脆弱なプログラマを生産し続ける根源になっている問題は、「なんとかしないといけ...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
Security PHP セキュリティ programming プログラミング
2008/08/12 6:30:03  takagi-hiromitsu.jp
ethna.jpやjp2.php.netに発生したトラブルについて - maru.cc@はてな

本日起こった、ethna.jp や、jp2.php.net のサイトに、ActiveX や Flash の脆弱性をついた攻撃をする html を読み込む iframeを差し込まれるというトラブルが発生しました。ちょっとかかわったので、流れを記録として残しておこうと思います。 ethna.jpの第一...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security セキュリティ web network php
2008/06/03 3:05:39  d.hatena.ne.jp
高木浩光@自宅の日記 - プログラミング解説書籍の脆弱性をどうするか, 「サニタイズ言うなキャンペーン」とは何か, ASPとかJSPとかPHPとかERBとか、逆だ..

ここで、「'No.' や '題名:' や '名前:' や '日時:' の定数文字列まで htmlspecialchars に通すなんて無駄じゃないか」などということを考えては いけない。いまどき、そんな貧民的プログラミング思考をするのは プログラム職人として恥ずかしいことだ。 元々、HTMLを出力...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security php セキュリティ programming プログラミング
2008/05/23 6:30:06  takagi-hiromitsu.jp
バーチャルホスト時にクッキーハイジャックする例が紹介されています - PHPプロ!ニュース

にて、バーチャルホストにおけるクッキーハイジャックの脆弱性が報告されています。共用サーバーであれば、他のWebアプリケーションのクッキー情報を取り出すことができるため、特に被害を受ける可能性が高くなるでしょう。 以下のPHPスクリプトを実行することで、同じホストに設置されてているWebアプリケーシ...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
Security php セキュリティ virtualhost memo
2008/05/23 6:30:06  www.phppro.jp
TechCrunch Japanese  アーカイブ    � FirewallScript、PHPベースのソフトウェア・ファイアウォール

FirewallScriptはソフトウェア・ベースのセキュリティー・サービスをローンチした。このソフトはPHP5さえサポートしていればどんなサーバーでも、共有ホストのサーバーでさえも作動する。ファイアウォールとしての機能は、人気のあるオープンソースのファイアウォールModSecurityによく似て...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security php セキュリティ webappsec TechCrunch
2008/05/01 3:05:26  jp.techcrunch.com
【 PR 】 モテ・もてるイケてる恋愛・男女ネタ
【 PR 】 Wordpressの情報・ネタ・話題のポータル
【 PR 】 会計・税務・税理士事務所を検索
22件中 1件 ~ 20件 [ ← 前のページへ ] [ 次のページへ → ]
PHP情報まとめ | Feed.php