11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

こで、 最 後 の「/」が myapp の 後 になくてはならないことに 注 意 してください。もしなければ、「myapp-exploited」のよ<br />

うな「myapp」に 合 致 するどのようなパシにでも、ブョウゴはキッカーを 送 ります。<br />

• Expires 属 性 - この 属 性 が 将 来 の 時 点 に 設 定 され、 機 密 性 の 高 い 情 報 を 含 まないことを 検 証 してください。 例 えば、<br />

あるキッカーが「; expires=Fri、 13-Jun-2010 13:45:29 GMT 」と 設 定 されていて、 現 在 2008 年 6 月 10 日 なら、キッカ<br />

ーを 調 査 したくなるはずです。そのキッカーがスッサュヱ・トーキヱでヤーゴのハード・ドョイブに 格 納 されている 場<br />

合 、このキッカーにアキスシできる 攻 撃 者 や( 管 理 者 のような)ルーォラ・ヤーゴは、このトーキヱを 再 送 することで 有<br />

効 期 限 が 過遃 ぎるまでアプヨクーサュヱにアキスシできます。<br />

参 考 文 献<br />

ホワロアテペーパー<br />

• RFC 2965 – HTTP 状牮 態 管 理 機 構 (HTTP State Management Mechanism) - http://tools.ietf.org/html/rfc2965<br />

• RFC 2616 – ハイパーテカシト 転 送 プルトケラ(Hypertext Transfer Protocol) – HTTP 1.1 -<br />

http://tools.ietf.org/html/rfc2616<br />

ヂール<br />

データ 横 取 り 用 プロクシ:<br />

• <strong>OWASP</strong>: Webscarab - http://www.owasp.org/index.php/Category:<strong>OWASP</strong>_WebScarab_Project<br />

• Dafydd Stuttard: Burp proxy - http://portswigger.net/proxy/<br />

• MileSCAN: Paros Proxy - http://www.parosproxy.org/download.shtml<br />

ブラウザ・プラギアンヱ:<br />

• "TamperIE" for Internet Explorer - http://www.bayden.com/TamperIE/<br />

• Adam Judson: "Tamper Data" for Firefox - https://addons.mozilla.org/en-US/firefox/addon/966<br />

4.5.3 スチシュンヱの 固 定 化 のテステ(<strong>OWASP</strong>-SM_003)<br />

概 要<br />

成 功 したヤーゴの 認 証 の 後 、アプヨクーサュヱがキッカーを 更 新 しない 場 合 、スッサュヱの 固 定 化 による 脆 弱 性 が 見 つかる<br />

可 能 性 があり、ヤーゴが 攻 撃 者 に 知 られたキッカーを 使 わわざるを 得 ない 場 合 があります。その 場 合 、 攻 撃 者 がヤーゴ・」スッ<br />

サュヱを 盗 めるかもしれません。(スッサュヱ・ハイザメッキ)<br />

問 題 の 記 述<br />

スッサュヱの 固 定 化 による 脆 弱 性 は 以 下 の 場 合 に 起 こります:<br />

168

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!