徳丸浩の日記
[PR]
EGセキュアソリューションズ株式会社はエンジニアを募集しています
プライバシーポリシー
(移動先: ...)
プライバシーポリシー
▼
2020年11月14日土曜日
auじぶん銀行のフィッシングSMSが届いた
›
3日前に、auじぶん銀行の巧妙な不正出金についてYouTube動画を公開しました。みんな見てねー。 auじぶん銀行アプリに対する不正出金の驚くべき手口 そうしたところ、先程私のiPhoneに以下のようなSMSが届きました。 ふーん、au自分銀行のときは宅配事業者を装ったSMSとい...
2020年5月30日土曜日
PHPの脆弱性CVE-2018-17082はApacheの脆弱性CVE-2015-3183を修正したら発現するようになったというお話
›
最近自宅引きこもりで時間ができたので、YouTube動画を投稿するようになりました。みんな見てねー。 徳丸浩のウェブセキュリティ講座 そんなことで、次の動画は、お気に入りのPHPの脆弱性 CVE-2018-17082 を取り上げようと思ったんですよ。表向きXSSで出てい...
2020年3月27日金曜日
PHP 7.2以降におけるPDO::PARAM_INTの仕様変更
›
サマリ PHP 7.2以降、PDOの内部実装が変更された。動的プレースホルダ(エミュレーションOFF)にてバインド時にPDO::PARAM_INTを指定した場合、PHP 7.1までは文字列型としてバインドされていたが、PHP 7.2以降では整数型としてバインドされる。 この...
2019年12月9日月曜日
SSRF対策としてAmazonから発表されたIMDSv2の効果と限界
›
サマリ Capital OneからのSSRF攻撃による大規模な情報漏えい等をうけて、Amazonはインスタンスメタデータに対する保護策としてInstance Metadata Service (IMDSv2) を発表した。本稿では、IMDSv2が生まれた背景、使い方、効果、限...
2019年12月5日木曜日
シェルを経由しないOSコマンド呼び出しがPHP7.4で実装された
›
この記事は PHP Advent Calendar 2019 の5日目の記事です。 はじめに 私は6年前に、 PHP Advent Calendar 2013 として「 PHPだってシェル経由でないコマンド呼び出し機能が欲しい 」という記事を書きました。その中で、OSコマ...
2019年7月29日月曜日
PHPサーバーサイドプログラミングパーフェクトマスターのCSRF対策に脆弱性
›
サマリ PHPサーバーサイドプログラミングパーフェクトマスター には、PHP入門書としては珍しくクロスサイト・リクエストフォージェリ(CSRF)対策についての説明があるが、その方法には問題がある。アルゴリズムとして問題があることに加えて、実装上の問題があり、そのままコピペして...
3 件のコメント:
2019年7月1日月曜日
PHPカンファレンス福岡2019のSST社ブースにてPHPクイズ出題を担当しました
›
PHPカンファレンス福岡2019 のセキュアスカイテクノロジー(SST)社ブースにて、PHPクイズの出題を担当しました。以下は、そのパネルのイメージです。SST社は弊社 EGセキュアソリューションズ株式会社 のパートナー企業で、私はSST社のEラーラニングコンテンツ(PHP編)の...
‹
›
ホーム
ウェブ バージョンを表示