徳丸浩の日記
[PR]
EGセキュアソリューションズ株式会社はエンジニアを募集しています
プライバシーポリシー
(移動先: ...)
プライバシーポリシー
▼
2013年6月25日火曜日
SQLインジェクションゴルフ - なんと3文字で認証回避が可能に
›
昨日のエントリ「 SQLインジェクションゴルフ - 認証回避の攻撃文字列はどこまで短くできるか? 」にて、認証回避の攻撃文字列が5文字にできる(「'OR'1」)ことを示しましたが、 @masa141421356 さんと、 やまざき さん(お二人とも 拙著 のレビュ...
2013年6月24日月曜日
SQLインジェクションゴルフ - 認証回避の攻撃文字列はどこまで短くできるか?
›
コードゴルフという競技があります。与えられた問題(例えばFizzBuzz)を解くコードを、いかに短いプログラムで実現できるかというものです。 脆弱性の世界でもXSS Golfというものは既にあるようで、我らが はせがわようすけ氏にも、「 短いXSSの話 」というプレゼン資料が公...
2013年6月21日金曜日
LinkedInでDNSハイジャックの可能性
›
昨日LinkedInでアクセス障害があり、DNSハイジャックの可能性を指摘されています。 app.netの共同創設者、Bryan Berg氏はその原因を「DNSハイジャック」によるものではないかと 指摘している 。Berg氏は、「その間LinkedInにアクセスしたユーザーの...
2 件のコメント:
2013年6月20日木曜日
Yahoo!ジャパンの「秘密の質問と答え」に関する注意喚起
›
昨日の 福井新聞の報道 ( 魚拓 )によると、中学生がYahoo!の「秘密の質問と答え」を悪用して同級生のYahoo!アカウントにログイン成功し、不正アクセス禁止法などの疑いで書類送検されたようです。 同課によると、同級生との間には当時トラブルがあり、男子生徒は「自分の悪口を...
1 件のコメント:
2013年6月18日火曜日
多発するWeb改ざんに備えてinotifywaitによる改ざん検知を導入した
›
Webサイトの改ざん事件が多発しています。Webサイトに対する基本的なセキュリティ施策を実施していればまず被害にあうことはないとは思うものの、全ての手口が公開されているわけではないので、何となく「嫌な感じ」もします。 【参考】 Web サイト改ざんに関する注意喚起 (JP...
2013年6月11日火曜日
360webscan攻撃(仮称)を観測しました
›
本日、HASHコンサルティング株式会社セキュリティ・オペレーション・センター(HASH-C SOC)では、奇妙な攻撃リクエストを観測しました。それは、以下のようなURLによるものです。 http://example.jp/?s=/abc/abc/abc/$%7B@print(...
3 件のコメント:
2013年5月29日水曜日
Yahoo!のメールによるパスワードリセットのリスクと緩和策
›
Yahoo! Japanのパスワードリセットにはメールで確認コードを受け取るという方法が選択できますが、確認コードが数字6桁であり、総当たり耐性が低いという問題があります。 以下、テスト用のアカウントを用いて、パスワードリセットの手順を説明します。 Yahoo!のログイン画...
‹
›
ホーム
ウェブ バージョンを表示