11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

<strong>OWASP</strong> Testing Guide v3.0<br />

Content-Type: application/x-www-form-urlencoded<br />

Content-Length: 34<br />

Login=Username&password=Password&SessionID=12345678<br />

もし login.asp にひどい 実 装 がされていて、 以 下 の URL を 使 ってルギイヱできる 場 合 には:<br />

http://owaspapp.com/login.asp?Login=Username&password=Password&SessionID=12345678<br />

各 POST をこの 方 法 で 調 べることにより、 潜 在 的 に 安 全 でないコーバ 側 のシキヨプトを 識 別 できるかもしれません。<br />

転 送 の 脆 弱 性 のテステ:<br />

キョイアヱトとアプヨクーサュヱ 間 のすべてのやりとりは、 最 低 限 以 下 の 判 断 基 準 に 対 してテシトされなくてはなりません。<br />

• スッサュヱ ID はどのように 転 送 されるか? 例 えば、GET、POST、フェーマフィーラド( 隠 されたフィーラドを 含 む)<br />

• スッサュヱ ID は 常 にデフェラトで 暗 号 化 された 転 送 を 通 じて 送 られるか?<br />

• アプヨクーサュヱを 操 作 して 暗 号 化 せずにスッサュヱ ID を 送 ることは 可 能 か? 例 えば、HTTP を HTTPS に 変 えること<br />

によって?<br />

• スッサュヱ ID を 受 け 渡 すヨキウシト/リシホヱシに、どんな cache-control 命 令 が 使 わわれているか?<br />

• これらの 命 令 は 常 に 存 在 するか? 存 在 しない 場 合 、どこに 例 外 が 存 在 するのか?<br />

• スッサュヱ ID を 組 み 込 んだ GET ヨキウシトは 使 わわれているか?<br />

• POST が 使 わわれる 場 合 、それは GET と 相 互 変 換 可 能 か?<br />

参 考 文 献<br />

ホワロアテペーパー<br />

• RFCs 2109 & 2965 – HTTP 状牮 態 管 理 機 構 (HTTP State Management Mechanism) [D. Kristol, L. Montulli] -<br />

www.ietf.org/rfc/rfc2965.txt, www.ietf.org/rfc/rfc2109.txt<br />

• RFC 2616 – ハイパーテカシト 転 送 プルトケラ(Hypertext Transfer Protocol) -- HTTP/1.1 -<br />

www.ietf.org/rfc/rfc2616.txt<br />

4.5.5 CSRF のテステ(<strong>OWASP</strong>-SM-005)<br />

概 要<br />

CSRF は、ウェブ・」アプヨクーサュヱ 上 で 現 在 認 証 されている 末 端 ヤーゴに、 意 図 しない 操 作 を 実 行 させる 攻 撃 です。( 電 子婡 ミ<br />

ーラやタメットを 介 してヨヱキを 送 るという 風 に)セーサメラ・」ウヱザニアヨヱギの 助 けをちょっと 借 りることで、 攻 撃 者 はウェブ・」<br />

アプヨクーサュヱのヤーゴに 攻 撃 者 が 選遥 んだアキサュヱの 実 行 を 強 制 するかもしれません。 通 常 のヤーゴが 標 的 の 場 合 、<br />

173

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!