[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[connect24h:7031] Re: CGIの欠陥突き情報引き出した京大研究員逮捕 警視庁



根津です。

KATOH Yasufumi wrote:
> > 今回の件に関して、「機密情報」とは何ですか?「勝手に取得」とは?
> > 不特定多数の、誰でもアクセス出来る状態の、公開情報でしょ。
> 
> ここが実は私はわからないのですが,今回のスクリプトの脆弱性はどういうモ
> ノだったのでしょうか? 例えば,誰でも URIを指定すれば見られる状態の所に
> 情報が保存されているのであれば,中村さんのおっしゃる通りなんですが,例
> えば入力欄のある所に脆弱性を引き起こす情報を入力すれば情報が見えるとい
> うものであるのなら,公開情報とまでは言えないと思うんですよね.

今回の脆弱性は、URLを直打ちにするとExcelのファイルが見られる・・・というような
ものとは違い、CGIに与えるパラメータを書き換えてやると、中身がごっそり表示されて
しまう・・・という類のものだったと思います。

-- 
------
根津 研介 日本Sambaユーザ会 / セキュリティ・スタジアム実行委員会 / (株)ファム
日本Sambaユーザ会      : http://www.samba.gr.jp
セキュリティスタジアム : http://www.security-stadium.org
 ※「Sambaファイルサービス管理リファレンス」でました!
    http://www.famm.jp/wireless/modules/weblog/details.php?blog_id=50
 ※「802.11セキュリティ」http://www.oreilly.co.jp/BOOK/80211security/
    802.11セキュリティサポートサイト: http://www.famm.jp/wireless

--[PR]------------------------------------------------------------------
  ____⊂^ヽ  【東急ハンズ新宿店から無料メルマガ配信中】 ∠ニつ__
(____ ヽ 人気商品のランキングや週間イベント情報、 / ____ )
  (__  ) とっておきの商品情報など14誌を配信中   /  __)
  (__  /  読者だけのプレゼントもご用意しています  ( __)
     http://ad.freeml.com/cgi-bin/ad.cgi?id=c4a3f
------------------------------------------------------------------[PR]--
<GMO GROUP> Global Media Online  www.gmo.jp