PHP・Web系プログラム情報まとめ

狙われるphpMyAdmin、攻撃のきっかけは?  − @IT

狙われるphpMyAdmin、攻撃のきっかけは? − @IT に関連する情報一覧 ■

川口 洋 株式会社ラック JSOCチーフエバンジェリスト兼セキュリティアナリスト CISSP 2009/9/15 ■川口、全国を飛び回ってます。皆さんこんにちは、川口です。先日、私は島根に出張をしていました。せっかく島根という地に行くのですから各地の方と交流したいと思い、山陰ITPro勉強会(通称...

2009/09/15 23:11:12 はてなブックマーク数13 ライブドアクリップ数2 del.icio.us数1 www.atmarkit.co.jp
【 PR 】 CMSのネタ
← 前の画面に戻る  [ ※ ドメインリストを表示する ]
[ スポンサード リンク ]
26件中 1件 ~ 20件 [ ← 前のページへ ] [ 次のページへ → ]
[ ソート ] 日付順 人気順

トークンの確認があるべきいわゆるCSRF対策。サービスにログインした状態のユーザーを退会フォームにPOSTするような罠を仕込んだページに誘導するだけで退会出来てしまうから退会ページでJavaScriptでconfirm出して「本当によろしいですか?」とか確認してもフォーム直接POSTしてしまえば意...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security セキュリティ Webサービス ネタ webservice
2009/12/17 15:05:03  subtech.g.hatena.ne.jp
セキュリティ対策を行うべき部分 - 自分が作っている部分

アプリケーション開発者がセキュリティ対策を行うべき部分とはどこか?当たり前ですがアプリケーションです。アプリケーションとは広い意味でのアプリケーションです。Webアプリの場合もあれば、ライブラリやモジュールであったり、フレームワークであったり、言語やサーバの場合もあります。すべてのアプリケーション...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security セキュリティ 大垣靖男 sec-prog php
2009/09/18 3:04:59  blog.ohgaki.net
セキュリティ専門家でも間違える!文字エンコーディング問題は難しいのか?

一見徳丸さんのブログは分かりやすいように思えますが、それは単純な実験により分かりやすいように見えるだけで複数の間違いがあります。その間違いとは意図の取り違い - 誤読 言語の仕様と実装の理解不足 HTTPやPHP仕様の理解不足 セキュリティ対策をすべき場所の理解不足です。(※0) 徳丸さんは非常勤...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security php 文字コード encoding charset
2009/09/15 19:05:08  blog.ohgaki.net

Rubyの場合Rubyの場合は、Ruby1.9にて文字エンコーディングの取り扱いが大幅に改善され、RubyでCGIプログラムを記述した場合早期に文字エンコーディングの検証が入るようになっています。たとえば、以下のような、クエリ文字列を受け取って表示するだけの簡単なプログラム。#!/usr/loca...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security php 文字コード programming 脆弱性
2009/09/15 3:05:01  www.tokumaru.org
何故かあたり前にならない文字エンコーディングバリデーション

私が5年前(2004年)に「Webアプリセキュリティ対策入門」を執筆していた時には、既に壊れた文字エンコーディングなどの不正な文字エンコーディングを利用したJavaScriptインジェクションやSQLインジェクション攻撃は比較的広く知られていました。この問題は当時のスラッシュドットジャパンでも取り...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security 文字コード セキュリティ web validation
2009/09/11 3:05:08  blog.ohgaki.net

何故かあたり前にならない文字エンコーディングバリデーションってあるように、いまいち文字コードの不正な判定による危険性ってのが分かってない。SJISの問題は、第5回■注目される文字コードのセキュリティ問題 - SQLインジェクションを根絶!セキュア開発の極意:ITproの記事がわかりやすかった。とい...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security PHP セキュリティ 文字コード utf8
2009/09/10 23:06:38  d.hatena.ne.jp
phpMyAdminのエクスプロイトが出現、パッチ適用の確認を - ITmedia News

ニュースphpMyAdminのエクスプロイトが出現、パッチ適用の確認をphpMyAdminの既知の脆弱性を突いたエクスプロイトが出回っている。2009年06月25日 09時16分 更新SANS Internet Storm Centerは6月24日、データベースのMySQLをWebブラウザで管理す...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
Security php mysql 脆弱性情報 セキュリティ
2009/06/26 3:05:02  www.itmedia.co.jp
第12回■主要言語別:入力値検証の具体例:ITpro

これまで2回にわたってWebアプリケーションにおける入力値検証とセキュリティ対策の関係を説明してきた。入力値検証はセキュリティ上の根本的対策ではないが,保険的な対策として効果が期待でき,特に制御コードや不正な文字エンコーディングによる攻撃対策には有効であることを説明した。今回は,Webアプリケーシ...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security programming セキュリティ sqlインジェクション セルクマ
2009/06/02 11:05:10  itpro.nikkeibp.co.jp
第11回■制御文字や不正な文字エンコーディングによるぜい弱性を知ろう:ITpro

前回,入力値検証をセキュリティ対策として実施すべき理由を説明する中で制御文字や不正な文字エンコーディングの問題を指摘した。今回は,その具体例として「ヌルバイト攻撃」と「冗長なUTF-8によるディレクトリ・トラバーサル」を説明する。制御文字悪用の代表格「ヌルバイト攻撃」ヌルバイト攻撃とは,ASCII...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security php セキュリティ あとで読む programming
2009/05/26 15:05:04  itpro.nikkeibp.co.jp

セキュリティ | ちょっとSQL Injectionについて未だに情報が少ないのにいらついていたので。というか対策ばっかりで何ができますよーってのはほとんどログインできますよーくらいじゃねえか。具体的な攻撃方法もわからずにぼんやり対策してるだけの人多いような気がするのでちょっと攻撃方法書いとく。 ...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security sql mysql セキュリティ SQLインジェクション
2009/04/20 15:05:03  d.hatena.ne.jp
とくまるひろしのSession Fixation攻撃入門 - ockeghem(徳丸浩)の日記

やぁ、みんな,元気?とくまるひろしです。今日はSession Fixation攻撃の方法をこっそり教えちゃうよ。 いつもは防御側で漢字の名前でやってるんだけど,きょうは攻撃側ということで,名乗りもひらがなに変えたんだ。だってさ,今度デブサミでご一緒するはせがわようすけさんとか,はまちちゃんとか,ひ...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security セキュリティ session web あとで読む
2009/01/31 23:05:10  d.hatena.ne.jp
第3回■ぜい弱性対策の考え方 -- 「保証なし」が原則のオープンソースは運用体制が超重要:ITpro

第3回■ぜい弱性対策の考え方 -- 「保証なし」が原則のオープンソースは運用体制が超重要OSやミドルウエア選定のポイント(2)記事一覧へ >>Webアプリケーションのセキュリティを考えるうえで,まずOSやミドルウエアといった基盤ソフトウエアをセキュアな状態にすることが重要であることは,前回述べた。...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security セキュリティ php 徳丸浩 完全性可用性
2009/01/21 15:05:12  itpro.nikkeibp.co.jp

PHP 5.2.7 およびそれ以前PHP の設定で display_errors=off である場合は、この問題の影響を受けません。 また、PHP 5.3.0alpha は、本脆弱性の影響を受けません。 PHP は、ウェブサーバに適したオープンソースのスクリプト言語およびその実行環境です。 PHP...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security php あとで読む
2008/12/19 19:05:07  jvn.jp
なぜPHPアプリにセキュリティホールが多いのか?:第19回 文字エンコーディングとセキュリティ(1)|gihyo.jp … 技術評論社

なぜPHPアプリにセキュリティホールが多いのか?第19回 文字エンコーディングとセキュリティ(1)2008年12月12日大垣靖男PHP, セキュリティ, プログラミング, 文字エンコーディング文字エンコーディングを正しく,厳格に取り扱わないと,システムのセキュリティに大きく影響します。しかし,広く...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security PHP 文字コード 文字エンコーディング まとめ
2008/12/15 15:05:15  gihyo.jp
へぼへぼCTO日記 - CakePHPのgetClientIPを使っていいのは小学生までだよねー

PHPで開発をすることが多くなりPerlの良さを再確認している今日この頃ですが皆さんいかがお過ごしでしょうか。 さて、今日は今もっともナウいPHPのWebアプリケーションフレームワークであるCakePHPのお話を一つ。 CakePHPには組み込みコンポーネントとしてリクエストハンドラ(Reques...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security CakePHP php セキュリティ 脆弱性
2008/12/03 23:05:11  www.geminium.com
徳丸浩の日記 - 書籍「はじめてのPHPプログラミング基本編5.3対応」にSQLインジェクション脆弱性

SQLインジェクション対策はおすみですか? 開発開始時点からのコンサルティングから、公開済みWebサイトの脆弱性検査、 脆弱性発見後の適切な対策までid:hasegawayosuke氏にそそのかされるような格好で、「はじめてのPHPプログラミング基本編5.3対応」という書籍を購入した。本書は、ウノ...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security PHP
2008/10/29 11:05:18  www.tokumaru.org
まちゅダイアリー - PHP の extract 関数は危険という話

■1 PHP の extract 関数は危険という話ギークなお姉さんは好きですか - <title>をクールにしてみた!で、こんなコードが紹介されている。<?phpextract($_GET);mysql_connect('localhost','ユーザ名','パスワード');mysql_sele...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security php
2008/09/07 19:05:19  www.machu.jp
高木浩光@自宅の日記 - プログラミング解説書籍の脆弱性をどうするか, 「サニタイズ言うなキャンペーン」とは何か, ASPとかJSPとかPHPとかERBとか、逆だ..

■ プログラミング解説書籍の脆弱性をどうするか 印刷されて流通する書籍に脆弱性がある、つまり掲載されているサンプルコードにズバリ脆弱性があるとか、脆弱性を産みやすいコーディングスタイルを身につけさせている解説があり、それが脆弱なプログラマを生産し続ける根源になっている問題は、「なんとかしないといけ...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
Security PHP セキュリティ programming プログラミング
2008/09/04 6:30:03  takagi-hiromitsu.jp
PHPのSessionモジュールの脆弱性

たまたま目に止まったブログがあるので紹介します。 PHP:session_set_save_handlerリファレンスマニュアルのサンプルにパス・トラバーサル脆弱性 http://www.tokumaru.org/d/20080818.html#p01 [php]session_set_sav...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security php session 脆弱性 yohgaki
2008/08/20 19:05:02  blog.ohgaki.net
高木浩光@自宅の日記 - プログラミング解説書籍の脆弱性をどうするか, 「サニタイズ言うなキャンペーン」とは何か, ASPとかJSPとかPHPとかERBとか、逆だ..

■ プログラミング解説書籍の脆弱性をどうするか 印刷されて流通する書籍に脆弱性がある、つまり掲載されているサンプルコードにズバリ脆弱性があるとか、脆弱性を産みやすいコーディングスタイルを身につけさせている解説があり、それが脆弱なプログラマを生産し続ける根源になっている問題は、「なんとかしないといけ...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
Security PHP セキュリティ programming プログラミング
2008/08/12 6:30:03  takagi-hiromitsu.jp
【 PR 】 SNSネタ・情報まとめ
【 PR 】 PHP・Web系プログラム情報
【 PR 】 新車・中古車ディーラーを検索
26件中 1件 ~ 20件 [ ← 前のページへ ] [ 次のページへ → ]
PHP情報まとめ | Feed.php