11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

ウェブ・アプヨクーサュヱの 中 には、デーソプーシに 格 納 された 値 やパョミーソを 使 って、 動 的 なヘーザを 生 成 するものがあ<br />

ります。アプヨクーサュヱがデーソプーシにデーソを 追 加 する 時 、 特牐 別 に 作 成 したパシトョバーコラ 文 字 列 を 挿 入 できるかも<br />

しれません。この 種 のスカャヨティ 問 題 は 発 見 が 困 難 です。 挿 入 機 能 内 のパョミーソは 内 部邪 で「 安 全 」そうに 見 えるからです<br />

が、 実 は 遊 います。<br />

さらに、セーシケードを 精 査 すると、 無 効 な 入 力 の 取 扱 いをコホートする 関 数 を 解 析 できます。 警 告 やウョーを 避遪 け、 無 効 な<br />

入 力 を 妥妞 当 にしようとする 開 発 者 もいます。これらの 機 能 は 普 通 、スカャヨティ 不 具 合 を 引 き 起 こし 勝 ちです。<br />

これらの 命 令 を 持 つウェブ・アプヨクーサュヱを 考 えてみましょう:<br />

filename = Request.QueryString(“file”);<br />

Replace(filename, “/”,”\”);<br />

Replace(filename, “..\”,””);<br />

不 具 合 のテシトは 以 下 の 文 字 列 によって 成 されます:<br />

file=....//....//boot.ini<br />

file=....\\....\\boot.ini<br />

file= ..\..\boot.ini<br />

参 考 文 献<br />

ホワロアテペーパー<br />

• スカャヨティ・ヨシキ - http://www.schneier.com/crypto-gram-0007.html[3]<br />

ヂール<br />

• phBB アソッタミヱトムザャーラのディリキトヨ・トョバーコラ HTTP POST イヱザェキサュヱ(phpBB Attachment Mod<br />

Directory Traversal HTTP POST Injection) - http://archives.neohapsis.com/archives/fulldisclosure/2004-12/0290.html[4]<br />

• ウェブ・プルキサ(Burp Suite[5], Paros[6], WebScarab[7])<br />

• 符 号 化 / 復 号 化 ツーラ<br />

• 文 字 列 検 索 ケボヱド"grep" - http://www.gnu.org/software/grep/<br />

4.6.2 認 可 スキーボの 迂 回 のテステ (<strong>OWASP</strong>-AZ-002)<br />

概 要<br />

この 種 のテシトは、 各 役 割 / 特牐 権 について 予 約 された 機 能 /ヨセーシへのアキスシを 得 るために、 認 可 シカーボがどのように 実<br />

装 されているかを 検 証 することに 集 中 します。<br />

184

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!