愛車:マツダアテンザ
Webを中心とした、ビジネス&テクノロジーに関する思いつき
by F-shin
[ このサイトについて ] [ F-shinについて ] [ トップ ]
author:えふしん
photo_20.jpg
藤川真一について


人の良いジョンカビラと言われます。
AMN sponsor rolls
モバツイッター
Google Friend Connect
Sinap Christmas Project
F's Garage関連
このカテゴリ[Web系]の最新30件
リアルとネットの融合を進めるために。 twitterのタイムラインは一期一会で良い 【本日20:00より】「WebSig New New分科会」をセミッターで放映しますー。 絵文字標準化の話。 「広告はお金を稼ぐためのものと勘違いしていませんか?」 WebSig年末イベント、忘年会のお誘い 通信事業者がTV局になる日 SNSの広告効果と、電子かんばん カラメルの携帯版をリニューアルした ミクコレの売上 Twitterが生き残るために、を読んだ google mapsの逆ジオコーディング使い辛っ! ロリポップ 7周年でファミコン(本物)プレゼントキャンペーン! 「ユーザーはどの端末からケータイWebにアクセスしているか」をモバツイと比較してみた。 デジタルネイティブ度調査 50%ぐらいかな。残念。 日記:日はまた昇って、そして前に進む フラッシュバック はてブ2.0への期待 CUはメーリングリストコミュニティである件と、CUの使い方。 参考資料:はてブリニューアル発表会ログ サイトのデキを診断する5つの質問 コミュニティビジネスに大事なたった一つのこと ヨドバシリニューアルの件 定型業務と非定型業務 ツイッターのつぶやきってナンダ? ブログは必ずしも個人的に仲良くならなくても良い人の良い意見が聞ける楽しいメディア セミッターを使ったセミナーは、ラジオのパーソナリティとリスナーの関係に近いのかも 本日13:00からセミッターで、セマンイベント配信 その飽きたSNSとは、SNSではなくmixiのことですか? 今週末のWebSigに向けてセミッター調整 ヤスヒサさんとのネット広告系podcast
[このカテゴリをもっと見る]
thatsPing
Powered by
Movable Type

May 12, 2005

いやぁ、それは今までの仕様でしょ。
どこぞの権威から突っ込まれて、晴れて脆弱性扱いになりましたってとこか。

ある種、はまちちゃん騒動と通じるものがありますな。

Movable Typeで第三者の不正アクセスを許可してしまう脆弱性

今回発見された脆弱性は、第三者がCookieの値を取得し、Movable Type管理画面CGIスクリプトのパスを取得した場合に不正なアクセスが可能になるというもの。

いやね、確かにMTの管理画面仕様はメジャーなのでパスがすく推測できるから正直、不安だったですよ。

脆弱性対策としてCGIスクリプトのパスを変更する、使用ブラウザのCookie保持期間を限定する

1.デフォルトテンプレートについてる検索機能の送信先は、管理画面と同じパス。だから、パス変えても無駄。テンプレートから検索機能は最低限消せ。

2.使用ブラウザのCookie保持期間で解決できるなら、毎回ログアウトしとけば全く問題ないわけだが、問題は中間経路でクッキーのデータをキャプチャされたときに入れるってことではなくて?それなら改造しないと無意味ですな。使用ブラウザの操作の問題で脆弱性とか言われたくねーって感じではあるのだが。(って怒られるかな?)

3.MTをASPサービスでやってるところは、結構、如何ともし難いんじゃないの?

そっかMTってCookie認証でログイン楽だなぁと思ってたけど、今後はちゃんとログインプロセスを経なきゃいけないのね。前にシステム設計するときに、このログイン方法をやらない?って打診したことがあって、周りに嫌がられたからやめたけど、それが正しかったわけか。まさしく、ユーザビリティとセキュリティのバランスの問題だな。

やっぱユーザビリティとかも含めて物事を考える時は、システムも理解してなきゃいけない or 会話できるスキルとか、周りに会話できるスタッフがいないとWebではダメなんだなぁ。

MTにせよmixiにせよ、なんと性善説なシステムだなと思ってたが、誰も文句つけずに一気に広まったもんで世の中こういうものなのかな?、あながち厳しい人ばかりじゃないのねとか思ってたら、そんなことはなかったということで、なるほど心中は複雑。

でも、一点だけ思えるのは、

「性善説でシステムを作れると、使いやすいし楽しいものが作れる」

でも現実には無理なので、そこのバランスをどう取るか?なんでしょうね。

-追記----------------------------------------
あーバカでした
コメントのcgiとトラックバックのcgi(必要なら検索cgi)を許可して、それ以外の管理画面パスに、IP制限なりをかけないと、管理画面のURL情報は丸見えでしたね。

■同じカテゴリ[Web系]のエントリー
>>前の記事 はまちちゃんが教えてくれたgoogleの問題点
<<次の記事 スマートクライアント VS2003を前提にした場合の調査
■このblogの書き込み最新3件
リアルとネットの融合を進めるために。 twitterのタイムラインは一期一会で良い 【本日20:00より】「WebSig New New分科会」をセミッターで放映しますー。