11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

ギレーボチクステステとその 例<br />

認 証 エラーミチスージのテステ<br />

認 証 失 敗 時 、アプヨクーサュヱが 同 じ 応 答 をすることを 確 認 して 下 さい。この 件 について、ブョッキペッキシテシトとギリーペッ<br />

キシテシトでは 共 に、ウェブアプヨクーサュヱからのミッスーザかウョーケードを 分 析 します。<br />

期 待 される 結 果 : 認 証 失 敗 時 、アプヨクーサュヱは 毎 回 同 じ 応 答 をするはずです。<br />

例 8<br />

Credentials submitted are not valid<br />

参 考 情 報<br />

• Marco Mella, Sun Java Access & Identity Manager Users enumeration: http://www.aboutsecurity.net<br />

• Username Enumeration Vulnerabilities: http://www.gnucitizen.org/blog/username-enumeration-vulnerabilities<br />

ヂール<br />

• WebScarab: <strong>OWASP</strong>_WebScarab_Project<br />

• CURL: http://curl.haxx.se/<br />

• PERL: http://www.perl.org<br />

• Sun Java Access & Identity Manager users enumeration tool: http://www.aboutsecurity.net<br />

4.4.3 デフォルテあるいは 推 測 可 能 な( 辞 書 を 使 っての)ヤーザアカウンヱテのテステ(<strong>OWASP</strong>-AT-003)<br />

概 要<br />

今 日 の 典 型 的 なウェブアプヨクーサュヱは、 代 表 的 なエープヱセーシあるいは 商 用 のセフトウェア 上 で 動 作 し、コーバ 管 理<br />

者 によって 設 定 あるいはォシソボイジされます。 加 えて、 今 日 のラーソ、デーソプーシコーバなどハードウェアアプョイアヱ<br />

シは、しばしば、web プーシの 設 定 管 理 イヱソフェーシを 持 っています。<br />

これらのアプヨクーサュヱは、しばしば、 適遚 切 に 設 定 されず、 初 期 状牮 態 のデフェラトの 認 証 情 報 及 び 設 定 は 変 更 されることが<br />

ありません。 更 に、アプヨクーサュヱとそのイヱフョシトョキタメにおいて 一 般 的 なアォウヱトとパシワロードが enable のまま 放 置<br />

されることがよくあります。<br />

これらのデフェラトのヤーゴ 名 とパシワロードの 組 合 せは、 侵 入 テシト 担 当 者 と 攻 撃 者 に 広 く 知 られており、ォシソマ、エープ<br />

ヱセーシ、あるいは 商 用 の 様 々なソイプのアプヨクーサュヱにアキスシするために 使 用 されます。<br />

更 に、 多 くのアプヨクーサュヱにおいて 弱 いパシワロードホヨサーが 強 制 されています。これにより、ヤーゴがコイヱアップする<br />

とき 推 測 しやすいヤーゴ 名 とパシワロードを 使 うことになります。パシワロード 変 更 は、 考 慮 すべきですが 行 えないこともあります。<br />

解 説<br />

この 問 題 の 原 因 は、 下 記 のように 特牐 定 できます。8<br />

126

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!