愛車:マツダアテンザ
Webを中心とした、ビジネス&テクノロジーに関する思いつき
by F-shin
[ このサイトについて ] [ F-shinについて ] [ トップ ]
iPhoneアプリ
author:えふしん
photo_20.jpg
藤川真一について


初代モバツイ開発者
想創社再創業 / KMD博士課程
著書〜100万人から教わったウェブサービスの極意―「モバツイ」開発1268日の知恵と視点 [Kindle版]
お求めやすい夏休み特価!
このカテゴリ[Web系]の最新30件
本ブログは移転しました インターネットの遊び方を身につけよう ネットでの選挙活動と投票率 Web2.0がうまくいかなかったワケ WebにおけるMVCアーキテクチャの勃興と変遷 何故、PCはブラウザ、スマホはアプリなのか。 言っとくけどスマホは退化でもあるからな。 アイコン5000円とか、Web受注(発注)価格について。 残念なWeb論の骨子 HTMLってホントよく出来てるな。 「やまもといちろう×イケダハヤト対談イベント」のログを読んで ネットサービスの成功者は「とりあえず受託」という言葉使うのやめません? 全収集型RSSリーダーの終焉とソーシャル化するWeb 頑張ると報われるプログラマーの社会とは。 Perlが○○な話 アメリカ製品のすごさと不思議とワイヤフレーム どの人件費を考えても絶対にお得!利用規約ナイトがきっかけの本が出ます。 クラウドやモバイルを、もっと仕事で活用したいけど、どうやって会社を説得したら良いかわからない! スマホアプリらしいUXとは。 インターネットの変化に対して起こるモヤモヤすることを考え、整理する活動 Facebookは見なくてもいい情報が出てくるSNS 「あなたは影響力があるから、そんなことを言っちゃいけません」の問題点 Facebookに時間を取られすぎる対策 Paypalの本人確認がむかつく件 ネット系イベントがとても主催しやすくなった件 モバイルファーストが失敗なハズはないが、今はまだ時期尚早 やりがいはソートできない…非情なデータベース社会 2012年までのふりかえりと2013年へ ブラウザという平面の限界 ブログ記事の流通の難しさ
[このカテゴリをもっと見る]
Powered by
Movable Type

May 12, 2005

スポンサーリンク

いやぁ、それは今までの仕様でしょ。
どこぞの権威から突っ込まれて、晴れて脆弱性扱いになりましたってとこか。

ある種、はまちちゃん騒動と通じるものがありますな。

Movable Typeで第三者の不正アクセスを許可してしまう脆弱性

今回発見された脆弱性は、第三者がCookieの値を取得し、Movable Type管理画面CGIスクリプトのパスを取得した場合に不正なアクセスが可能になるというもの。

いやね、確かにMTの管理画面仕様はメジャーなのでパスがすく推測できるから正直、不安だったですよ。

脆弱性対策としてCGIスクリプトのパスを変更する、使用ブラウザのCookie保持期間を限定する

1.デフォルトテンプレートについてる検索機能の送信先は、管理画面と同じパス。だから、パス変えても無駄。テンプレートから検索機能は最低限消せ。

2.使用ブラウザのCookie保持期間で解決できるなら、毎回ログアウトしとけば全く問題ないわけだが、問題は中間経路でクッキーのデータをキャプチャされたときに入れるってことではなくて?それなら改造しないと無意味ですな。使用ブラウザの操作の問題で脆弱性とか言われたくねーって感じではあるのだが。(って怒られるかな?)

3.MTをASPサービスでやってるところは、結構、如何ともし難いんじゃないの?

そっかMTってCookie認証でログイン楽だなぁと思ってたけど、今後はちゃんとログインプロセスを経なきゃいけないのね。前にシステム設計するときに、このログイン方法をやらない?って打診したことがあって、周りに嫌がられたからやめたけど、それが正しかったわけか。まさしく、ユーザビリティとセキュリティのバランスの問題だな。

やっぱユーザビリティとかも含めて物事を考える時は、システムも理解してなきゃいけない or 会話できるスキルとか、周りに会話できるスタッフがいないとWebではダメなんだなぁ。

MTにせよmixiにせよ、なんと性善説なシステムだなと思ってたが、誰も文句つけずに一気に広まったもんで世の中こういうものなのかな?、あながち厳しい人ばかりじゃないのねとか思ってたら、そんなことはなかったということで、なるほど心中は複雑。

でも、一点だけ思えるのは、

「性善説でシステムを作れると、使いやすいし楽しいものが作れる」

でも現実には無理なので、そこのバランスをどう取るか?なんでしょうね。

-追記----------------------------------------
あーバカでした
コメントのcgiとトラックバックのcgi(必要なら検索cgi)を許可して、それ以外の管理画面パスに、IP制限なりをかけないと、管理画面のURL情報は丸見えでしたね。

スポンサーリンク
■同じカテゴリ[Web系]のエントリー
<<前の記事 はまちちゃんが教えてくれたgoogleの問題点
>>次の記事 スマートクライアント VS2003を前提にした場合の調査
■このblogの書き込み最新3件
本ブログは移転しました インターネットの遊び方を身につけよう トトロが陽なら、『風立ちぬ』は陰?〜『風立ちぬ』の感想