[ スポンサード リンク ]
26件中 1件 ~ 20件 [ ← 前のページへ ] [ 次のページへ → ]
[ ソート ] 日付順注目順
PHPのSessionモジュールの脆弱性 PHP・Web系プログラム情報まとめ フィード

たまたま目に止まったブログがあるので紹介します。 PHP:session_set_save_handlerリファレンスマニュアルのサンプルにパス・トラバーサル脆弱性 http://www.tokumaru.org/d/20080818.html#p01 [php]session_set_save_handlerのパストラバーサルで任意コマンドの実行が可能 http://www.tokumaru.org/d/20080819.html#p01 この危険性はStrict Sessionパッチが作られた頃にも議論されていました。このパッチを摘要するとセッシ...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
security php session 脆弱性 yohgaki
2008/08/20 19:05:02  blog.ohgaki.net
高木浩光@自宅の日記 - 「高橋メソッド」的突貫工事と、脆弱性を排除する構造設計は両立するか PHP・Web系プログラム情報まとめ フィード

高橋氏は「Webサイトは構築してから3年経つと陳腐化する」と指摘する。ただ,壊れたわけでもないWebサイトを3年でリニューアルするには,事前に顧客と話をつけておく必要がある。3年で捨てる予定のアプリケーションの予算は少ない――これが,WebにはPHPやRubyといったLLが向いている理由である。Javaのような重量級の言語だと,10年持ちそうな設計や構造のアプリケーションを...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
web ruby 脆弱性 PHP Perl
2008/08/12 6:30:03  takagi-hiromitsu.jp
第6回 意外に知られていないブラインドSQLインジェクション|gihyo.jp PHP・Web系プログラム情報まとめ フィード

前回の記事でSQLインジェクションの話は終わりにして,クロスサイトスクリプティングの話を書かせて頂こうと思っていました。しかし,6月5日に東京にて開催されたPostgreSQLカンファレンス2007でセキュリティをテーマに講演させて頂き,意外にブラインドSQLインジェクションをご存じでない方が沢山いらっしゃいました。40名ほどの聴講者の皆様にSQLインジェクションをご存じの...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
security sql セキュリティ php sqlインジェクション
2008/08/12 6:30:03  gihyo.jp
XSSはブラウザ上でスクリプトが動き、CSRFはサーバー上でスクリプトが動く - ockeghem(徳丸浩)の日記 PHP・Web系プログラム情報まとめ フィード

昨日の日記で、DK祭りで使われている脆弱性がXSSかCSRFかという問題になった。どうも、XSSとCSRFがごっちゃになっている人もいるように見受けるので、簡単な整理を試みたい。 XSSとCSRFには似た点がある。 どちらも「クロスサイト」という言葉が先頭につく なりすましのようなことが結果としてできる どちらも受動型攻撃である それに対して、もちろん違う点もある。専門家から...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
security xss CSRF セキュリティ あとで読む
2008/08/12 6:30:03  d.hatena.ne.jp
秋元@サイボウズ研究所プログラマーBlog: iHack - 脆弱なHTMLフォームの突破ゲーム PHP・Web系プログラム情報まとめ フィード

脆弱性のあるHTML Formをゲームとして公開している 「このフォームを突破してもハック(クラック?)したことにはならないよ」とのこと。安心してアタックされたし。 さっそく遊んでみたが、レベル3で既に悩んでしまい停滞。そんなわけで先がどれぐらいの難易度なのかはまったく不明。我ながら才能無いなあ。 猛者がいるサイボウズ・ラボの社内掲示板に紹介しておいた。 # くれ...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
security web セキュリティ hack game
2008/08/12 6:30:03  labs.cybozu.co.jp
yohgaki's blog - 画像ファイルにPHPコードを埋め込む攻撃は既知の問題 PHP・Web系プログラム情報まとめ フィード

国内外のメディアで「画像ファイルに攻撃用のPHPコードが含まれていた」と比較的大きく取り上げられています。しかし、この攻撃手法は古くから知られていた方法です。条件は多少厳しくなりますがPerl, Ruby, Pythonでも同様の攻撃は考えられます。PHPの場合は言語仕様的に他の言語に比べ攻撃が容易です。 典型的な攻撃のシナリオは次の通りです。 1.アバダなどの画像ファイル...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
php security セキュリティ image 画像
2008/07/14 6:30:03  blog.ohgaki.net
「サニタイズ言うなキャンペーン」私の解釈 PHP・Web系プログラム情報まとめ フィード

そこで、僭越ながら、「サニタイズ言うなキャンペーン」について、 私なりの解釈を書いてみようと思う。 もっともこれが正解であるという保証はないのだが、 間違っていたらどなたかツッコミいただけることを期待しています(_o_) そもそも何のせいで「エスケープ」しなければならないのか たとえば住所氏名を登録させるWebアプリケーションは珍しいものではないと思う。 ...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
security セキュリティ programming Web プログラミング
2008/07/14 6:30:03  kmaebashi.com
グーグル、ウェブ脆弱性検知ツール「RatProxy」をリリース:ニュース - CNET Japan PHP・Web系プログラム情報まとめ フィード

Googleは米国時間7月1日、ウェブ開発者がクロスサイト脆弱性を発見し、修正するためのツールをリリースした。 Googleによると、「RatProxy」と呼ばれるこの無料ツールは、半自動化された大部分が受動型のウェブアプリケーションセキュリティ監視ツールで、複雑なWeb 2.0環境における既存のユーザー主導型トラフィックの監視に基づく潜在的問題およびセキュリティ関連の設計パ...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
google security セキュリティ xss php
2008/07/04 15:05:17  japan.cnet.com

脆弱性:PHPの文字列型はバイナリセーフですが、OSのファイルシステムコールのファイル名引数はバイナリセーフではありません。C言語では\0が文字列の終端を表すため\0で文字列が終了したものとして扱われます。つまりコーディングによってはNULLバイト攻撃に脆弱になります。 回避策:substr($str, -1, 4)、preg_match('/ext$/', $str) でファイル名をチェックする場合等、PHPの文字列とほ...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
PHP security セキュリティ 脆弱性 programming
2008/06/08 15:05:04  wiki.ohgaki.net
ethna.jpやjp2.php.netに発生したトラブルについて - maru.cc@はてな PHP・Web系プログラム情報まとめ フィード

本日起こった、ethna.jp や、jp2.php.net のサイトに、ActiveX や Flash の脆弱性をついた攻撃をする html を読み込む iframeを差し込まれるというトラブルが発生しました。 ちょっとかかわったので、流れを記録として残しておこうと思います。 ethna.jpの第一報 10:30ごろ、%Ethna のIRCチャンネルで、mikaponさんから、mlの保存書庫に不正な iframe が差し込まれているという報告がありました。 10:3...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
security セキュリティ web network php
2008/06/03 3:05:39  d.hatena.ne.jp
yohgaki's blog - PHPの現行リリースに重大な脆弱性(PHP4.4.0以下、PHP5.0.5以下) PHP・Web系プログラム情報まとめ フィード

まず先のブログエントリで私が誤解していたため解りづらい状態になっていました。register_globals=offであればアドバイザリ(http://www.hardened-php.net/advisory_202005.79.html)の影響は受けません。この場で深くお詫びいたします。 いくつかのパターンが考えられますが今回Hardened-PHPプロジェクトからのアドバイザリで指摘されている問題によって影響を受ける環境は次のようになります。 ...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
php security セキュリティ 脆弱性 プログラミング言語
2008/05/23 6:30:06  blog.ohgaki.net
ウノウラボ Unoh Labs: 5分でできるウェブサーバのセキュリティ向上施策 PHP・Web系プログラム情報まとめ フィード

こんにちは、naoya です。 先日、ウノウが公開しているサービスの中にいくつかの脆弱性が見つかったため、社内で「脆弱性発見大会」を開催しました。この大会は、二人一チームに分かれてウノウが公開している各サービスの脆弱性を見つけることを目的とした大会です。結果は、いくつか各サービスに脆弱性が見つかり、すぐに修正することができました。 僕のチームは、ウ...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
security apache セキュリティ server php
2008/05/23 6:30:06  labs.unoh.net
開発者のための正しいCSRF対策 PHP・Web系プログラム情報まとめ フィード

ウェブアプリケーション開発者の立場から見たCSRF対策について、さまざまな情報が入り乱れている。筆者が2006年3月の時点において国内のウェブサイトやコンピュータ書籍・雑誌などでCSRF対策について書かれている記事を調べた結果、おどろくべきことに、そのほとんどが誤りを含んでいたり、現実的には使用できない方法を紹介したりしていた。そこで本稿ではウェブアプリケ...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
security csrf セキュリティ Web programming
2008/05/23 6:30:06  www.jumperz.net

他社および他組織のWebサイトなどへのポートスキャンおよびデータの取得などの行為で得た情報を侵入などに悪用するか、または同じ目的を持つ第三者に提供した時点で違法となります。ご注意ください。 本稿の内容を検証する場合は、必ず影響を及ぼさない限られた環境下で行って下さい。 また、本稿を利用した行為による問題に関しましては、筆者および株式会社アットマ...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
security セキュリティ web programming xss
2008/03/19 6:30:01  www.atmarkit.co.jp
諸君 私は脆弱性が好きだ PHP・Web系プログラム情報まとめ フィード

諸君 私は脆弱性が好きだ諸君 私は脆弱性が大好きだPHPが好きだXSSが好きだSQLインジェクションが好きだCSRFが好きだUTF-7が好きだexpressionが好きだシェアウェアでWebでGoogleでスペシャルねこまんまでLiveHTTPでFilemonでRegmonでOllyDbgでPerlでこの地上に存在するありとあらゆる脆弱性が大好きだセキュリティに関して口うるさく言っているサイトの脆弱性をいとも簡単に見つけるのが好...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
増田 ネタ security neta 面白い
2008/03/15 19:05:13  anond.hatelabo.jp

"the Month of PHP Bugs"をできるだけ多くの方が読めるように、Stefanさんの承諾を得て日本語訳を公開しています。このブログの「the Month of PHP Bugs」カテゴリでMOPBの翻訳ページを一覧できます。分かりやすいように意訳できる部分は意訳します。厳密に原文の通り訳していないので正確性を重視される方は原文をご覧ください。 ■クレジット 発見者:Stefan Esser 攻撃コード:Stefan Esser ■P...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
php security セキュリティ 脆弱性 news
2008/02/22 6:30:08  blog.ohgaki.net
PHPで画像XSSの一味変わった対策。 - cybertのセキュリティ日記 PHP・Web系プログラム情報まとめ フィード

IE仕様?をついた画像ファイルを使用したXSSというのがあります。なかなか決定的な対策がなく、私も困っています。画像の再コンバートとか、画像のファイルヘッダを確認するのも。コメントとかカラーパレットとかで、決定的なものがありません。 が、ちょっと作ってみたのが、 1.空の画像を作って 2.ユーザのアップロードしてきた画像を空の画像にコピーする これだとい...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
php security セキュリティ イメージファイト xss
2008/02/19 6:30:01  d.hatena.ne.jp

フォームの validation 関連のライブラリはいくつかありますが、私は以下に紹介するやつをずっと使ってまして、これがかなり気に入ってます。ただ、オレナイズされたコードが随所に含まれていたから紹介する事が出来ないでいたのですが、今回やっと書き直したのでお目見えです。 AJAX を使ってサーバサイドと連携、とかそういう事も全くやってなくて、普通に JavaScript のみで...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
javascript ajax form library 入力チェック
2008/02/15 6:30:05  espion.just-size.jp
安全なウェブサイトの作り方 改訂第3版 (全76ページ、2.14MB) PHP・Web系プログラム情報まとめ フィード

『 ウェブアプリケーションのセキュリティ実装とウェブサイトの安全性向上のための取り組み
改訂第2版 』

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
security web セキュリティ ipa 資料
2008/02/15 6:30:05  www.ipa.go.jp
ITmedia エンタープライズ:オープンソースブログとWikiに影響する脆弱性、各社が修正リリース PHP・Web系プログラム情報まとめ フィード

オープンソースプロジェクトとLinuxベンダー各社は、XML-RPCの「非常に高度な危険」のある脆弱性のアップデートをリリースしている。 XML-Remote Procedure Call(XML-RPC)に深刻な脆弱性が見つかり、このソフトコンポーネントを利用しているオープンソースアプリケーション多数に影響を与えている。 この脆弱性を突かれると、脆弱性のあるWebサーバが乗っ取られてしまう恐れがある。 ...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
Security php Wiki blog セキュリティ
2008/02/15 6:30:05  www.itmedia.co.jp
[ スポンサード リンク ]
26件中 1件 ~ 20件 [ ← 前のページへ ] [ 次のページへ → ]
PHP情報まとめ | Feed.php