愛車:マツダアテンザ
Webを中心とした、ビジネス&テクノロジーに関する思いつき
by F-shin
[ このサイトについて ] [ F-shinについて ] [ トップ ]
author:えふしん
photo_20.jpg
藤川真一について


モバツイの中の人
マインドスコープ(株)社長
人の良いジョンカビラと言われます。
AMN sponsor rolls
モバツイの2つのスマートフォン
アンドロイドアプリ!
アンドロイドアプリ モバツイtouch
全てのスマートフォンブラウザと、Nintendo3DSで! HTML5版Webアプリ「モバツイsmart」
本を書きました!
100万人から教わったウェブサービスの極意 ~「モバツイ」開発1268日の知恵と視点
Google Friend Connect
このカテゴリ[Web系]の最新30件
インターネットの可能性を信じて〜本を書きました。 ネットショップに20万円は高いという感覚は割と普通の感覚だと思う。 ソーシャルメディアの生かし方 インターネットは芸術だ ECサイトはGoolge検索エンジンのプラットフォームに乗ってることを自覚せよ Ubuntu 8.0.4でTwitter apiのSSL通信ができなくなった人向けのメモ インターネットを支える仮想共同体 twitterとfacebookのレイヤーは違う 文脈が共有できていないフロー型コミュニケーションの問題点 身も蓋もなくなるインターネット フェイスブックページっで起きるかなぁ?!って思ってること。 非公式RTじゃないとできないこと。公式RTが目指したもの。 ツイッターのつぶやき価値 ネットコミュニケーションは万人の手段ではない AWS東京リージョンとtwitter apiの関係 Facebookがインターネットになると困る デジタルネイティブではない30代のつぶやき ネチケットとアーキテクチャという法律のあいだに。 相撲の八百長問題に見られる、ITによるフローのストックという構図 Webエンジニアスキルの勘所 ツイッター面白いね WebSig一日学校で考えてたこと ソーシャルメディアについてのメモ User Streamの先にあるtwitter Web Creation Awardsにノミネートされました。 携帯Webのクッキー利用について調べてみたメモ【update】 twitterドラマと今後のツイッター デジハリの杉山学長賞をいただきました。 日経電子版を流行らせる一つの思いつき 商品の良さとリンクは、140文字で伝えなさい
[このカテゴリをもっと見る]
Powered by
Movable Type

May 12, 2005

いやぁ、それは今までの仕様でしょ。
どこぞの権威から突っ込まれて、晴れて脆弱性扱いになりましたってとこか。

ある種、はまちちゃん騒動と通じるものがありますな。

Movable Typeで第三者の不正アクセスを許可してしまう脆弱性

今回発見された脆弱性は、第三者がCookieの値を取得し、Movable Type管理画面CGIスクリプトのパスを取得した場合に不正なアクセスが可能になるというもの。

いやね、確かにMTの管理画面仕様はメジャーなのでパスがすく推測できるから正直、不安だったですよ。

脆弱性対策としてCGIスクリプトのパスを変更する、使用ブラウザのCookie保持期間を限定する

1.デフォルトテンプレートについてる検索機能の送信先は、管理画面と同じパス。だから、パス変えても無駄。テンプレートから検索機能は最低限消せ。

2.使用ブラウザのCookie保持期間で解決できるなら、毎回ログアウトしとけば全く問題ないわけだが、問題は中間経路でクッキーのデータをキャプチャされたときに入れるってことではなくて?それなら改造しないと無意味ですな。使用ブラウザの操作の問題で脆弱性とか言われたくねーって感じではあるのだが。(って怒られるかな?)

3.MTをASPサービスでやってるところは、結構、如何ともし難いんじゃないの?

そっかMTってCookie認証でログイン楽だなぁと思ってたけど、今後はちゃんとログインプロセスを経なきゃいけないのね。前にシステム設計するときに、このログイン方法をやらない?って打診したことがあって、周りに嫌がられたからやめたけど、それが正しかったわけか。まさしく、ユーザビリティとセキュリティのバランスの問題だな。

やっぱユーザビリティとかも含めて物事を考える時は、システムも理解してなきゃいけない or 会話できるスキルとか、周りに会話できるスタッフがいないとWebではダメなんだなぁ。

MTにせよmixiにせよ、なんと性善説なシステムだなと思ってたが、誰も文句つけずに一気に広まったもんで世の中こういうものなのかな?、あながち厳しい人ばかりじゃないのねとか思ってたら、そんなことはなかったということで、なるほど心中は複雑。

でも、一点だけ思えるのは、

「性善説でシステムを作れると、使いやすいし楽しいものが作れる」

でも現実には無理なので、そこのバランスをどう取るか?なんでしょうね。

-追記----------------------------------------
あーバカでした
コメントのcgiとトラックバックのcgi(必要なら検索cgi)を許可して、それ以外の管理画面パスに、IP制限なりをかけないと、管理画面のURL情報は丸見えでしたね。

■同じカテゴリ[Web系]のエントリー
<<前の記事 はまちちゃんが教えてくれたgoogleの問題点
>>次の記事 スマートクライアント VS2003を前提にした場合の調査
■このblogの書き込み最新3件
インターネットの可能性を信じて〜本を書きました。 バルスのツイート機能に関する謝罪を書いたら沢山反応があった件 モバツイの広告の取り組みについて、発表資料の共有