11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

正 確 なルザッキを 含 み、 実 行 されるとアプヨクーサュヱウョーとなるので 診 断 ミッスーザが 表 示 されるなら、 攻 撃 者 に<br />

とって 価 値 ある 情 報 を 漏 らしてしまいとても 危 険 です。<br />

• ルギファイラは、アプヨクーサュヱヤーゴの 活 動 について 機 密 情 報 を 含 むかもしれません。その 機 密 情 報 とは、 例<br />

えば、URL パョミーソ、スッサュヱ ID、( 付 加 的 に 参 照 されないケヱテヱツを 漏 らすかもしれない) 訪 問 した URL など<br />

です。 他 のルギファイラ(ftp ルギなど)は、サシテマ 管 理 者 によるアプヨクーサュヱの 保 守 についての 機 密 情 報 を 含<br />

むかもしれません。<br />

対 抗 策<br />

効 果 的 防 御 を 保 証 できるよう、 下 記 のような 危 険 な 実 装 を 明 確 に 禁 止 するスカャヨティホヨサと 組 合 わわせて、テシトを 実 施 し<br />

て 下 さい。8<br />

• ウェブコーバ、アプヨクーサュヱコーバ 上 のファイラを 編 集 することは、ウディソがバッキアップファイラを 生 成 する<br />

ので、 特牐 に 悪 い 習 慣 です。 大 規 模 組 織 においてさえ、このことが 頻 繁 に 行 わわれていることに 驚 かされます。 運遀 用 中<br />

のサシテマ 上 のファイラを 編 集 する 必 要 が 絶 対 にあるのなら、 明 確 な 意 図 がないファイラは 確 実 に 残 さないように<br />

しなくてはなりません。また、ヨシキがあることを 理 解 しなければなりません。<br />

• 一 時 的 な 管 理 作 業 のように、ウェブコーバのファイラサシテマ 上 で 実 行 される 他 の 活 動 について 注 意 深 く 確 認 する<br />

こと。( 運遀 用 中 のサシテマにおいて 実 施 するべきではありませんが、) 例 えば、 時 々いくつかのディリキトヨのシナップ<br />

サュットを 取 得 する 必 要 があるなら、zip、tar アーォイブを 取 得 するかもしれません。アーォイブファイラを 残 したまま<br />

忘 れないように 注 意 して 下 さいㅯ!<br />

• 適遚 切 な 設 定 管 理 について、ホヨサーによって 古 く 参 照 されないファイラを 放 置 しないようにすること。<br />

• アプヨクーサュヱは、ウェブコーバの 公 開 ディリキトヨの 下 に、ファイラを 作 成 しない(またはそれに 依 存 しない)ように<br />

設 計 されるべきです。デーソファイラ、ルギファイラ、 設 定 ファイラなどは、ウェブコーバがアキスシできないディリキ<br />

トヨに 格 納 されるべきです。これは、 情 報 漏 えいの 可 能 性 に 対 処 するためです。(web ディリキトヨのパーポッサュヱが<br />

書 込 許 可 なら、デーソ 改 ざんについては 言 うまでもありません。)<br />

ブラチクボチクステステとその 例<br />

参 照 されないファイラについてのテシトには、 自 動 技 法 と 手 動 技 法 を 使 用 するもので 典 型 的 には 下 記 のものがあります。8<br />

(i) 公 開 ケヱテヱツに 使 用 される 名 前 付 けシカーマからの 推 測<br />

まだ 実 施 されていないなら、すべてのアプヨクーサュヱのヘーザと 機 能 をウポャリートして 下 さい。これは、ブョウゴを 使 い 手<br />

作 業 、あるいは、アプヨクーサュヱシパイゾツーラを 使 用 して 実 施 できます。たいていのアプヨクーサュヱは、 認 識 可 能 な 名<br />

前 付 けシカーマを 使 用 し。その 機 能 を 現 す 言 葉 によってヘーザとディリキトヨのヨセーシを 体 系 化 します。 公 開 ケヱテヱツに<br />

使 用 される 名 前 付 けシカーマから、 参 照 されないヘーザの 名 前 と 位 置 を 推 測 することが、しばしば 可 能 です。 例 えば、<br />

viewuser.asp というヘーザが 見 つかったなら、ediruser.asp、adduser.asp、deleteuser.asp も 探 してみて 下 さい。ディリキトヨ<br />

/app/user が 見 つかったなら、/app/admin、/app/manager も 探 してみて 下 さい。<br />

(ii) 公 開 ケヱテヱツの 他 の 手 掛 かり<br />

多 くのウェブアプヨクーサュヱには、 公 開 ケヱテヱツの 中 に、 隠 されたヘーザと 機 能 を 見 つけ 出 すため 利 用 できる 手 掛 かりが<br />

ある。それらの 手 掛 かりは、しばしば、HTML と JavaScript ファイラのセーシケードにあります。すべての 公 開 ケヱテヱツのセ<br />

108

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!