11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

<strong>OWASP</strong> Testing Guide v3.0<br />

ッスーザが 得 られます。 例 えば、アプヨクーサュヱにおいて 認 証 失 敗 であるなら、 下 記 のようなソイトラの web ヘーザが 返 り<br />

ます。8<br />

Invalid user<br />

Invalid authentication<br />

パスワローデ 復 旧 機 能 のミチスージの 分 析<br />

パシワロード 復 旧 機 能 を 使 うと、 脆 弱 なアプヨクーサュヱはヤーゴ 名 が 存 在 するかどうかを 示 す 情 報 を 返 すことがあります。<br />

例 えば 下 記 のようなミッスーザです。8<br />

Invalid username: e-mail address are not valid or The specified user was not found<br />

Valid username: Your recovery password has been successfully sent<br />

よくある 404 エラーミチスージ<br />

ヤーゴ 名 が 存 在 しないディリキトヨについてヨキウシトを 送 ると、 常 に 404 ウョーケードが 返 るとは 限 りません。 代 わわりに、「200<br />

ok」が 画 像 と 供 に 返 るかもしれません。この 場 合 、 特牐 定 の 画 像 が 返 るとヤーゴ 名 が 存 在 しないと 推 測 できます。このルザッキ<br />

は 他 のウェブコーバにも 応 用 できます。このトヨッキはウェブコーバとウェブアプヨクーサュヱのミッスーザについての 素 晴 ら<br />

しい 分 析 です。<br />

ヤーザ 名 の 推 測<br />

管 理 者 あるいは 会 社 の 特牐 別 なホヨサーにしたがってヤーゴ ID が 作 成 されることがあります。 例 えば、 番 号 順 で 作 られたヤ<br />

ーゴ ID があります。8<br />

CN000100<br />

CN000101<br />

…….<br />

ヤーゴ 名 は REALM の 別 名 と 番 号 順 で 作 られることもあります。8<br />

R1001 – user 001 for REALM1<br />

R2001 – user 001 for REALM2<br />

ヤーゴ ID はキリザットォード 番 号 あるいは 特牐 定 のパソーヱと 関 連連 付 けて 作 れることもあります。 上 記 コヱプラでは、 正 しいヤ<br />

ーゴ ID を 見 つけるために、ヤーゴ ID を 構 成 する 単 純 なサェラシキヨプトを 作 り、wget のようなツーラを 使 い 自 動 的 にヨキウ<br />

シトを 送 信 することができます。シキヨプトを 作 るために、Perl と CURL が 使 えます。<br />

LDAP キウヨの 情 報 や 特牐 定 のドミイヱについて Google から 収 集 した 情 報 を 使 い、ヤーゴ 名 を 推 測 できます。<br />

ヤーゴ 名 の 推 測 についての 詳 細 は、 次 の 節 「4.4.3 デフェラトあるいは 推 測 可 能 な( 辞 書 を 使 っての)ヤーゴアォウヱトのテ<br />

シト」にあります。<br />

注 意 :ヤーゴアォウヱトを 列 挙 することによって、(アプヨクーサュヱのホヨサーに 基 づいて) 予 め 定 められた 探 索 失 敗 回 数 を<br />

超 えると、アォウヱトがルッキアウトする 危 険 があります。アプヨクーサュヱファイアウェーラの 動 的 ラーラが、 送 信 元 IP アドリ<br />

シを 禁 止 することもあります。<br />

125

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!