11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

セーシケードが 利 用 可 能 (ベワロイトペッキシ)なら、 入 力 フェーマで 使 わわれたすべての 変 数 を 分 析 すべきです。<br />

特牐 に、PHP、ASP や JSP のようなプルギョマ 言 語 は、HTTP GET と POST ヨキウシトからの 入 力 を 格 納 するために、 予 め 定 義 され<br />

た 変 数 / 関 数 を 使 用 します。<br />

以 下 の 表 は、セーシケードを 分 析 する 際 に 見 るべき 特牐 殊 変 数 と 関 数 をまとめています:<br />

PHP ASP JSP<br />

• $_GET - HTTP GET の 変 数<br />

• $_POST – HTTP POST の 変<br />

数<br />

• $_FILES – HTTP のファイ<br />

ラ・」アップルード 変 数<br />

• Request.QueryString – HTTP GET<br />

• Request.Form - HTTP POST<br />

• Server.CreateObject - ファイラをアップル<br />

ードするために 使 わわれる<br />

• doGet, doPost コーブリット– HTTP<br />

GET と POST<br />

• request.getParameter – HTTP<br />

GET/POST の 変 数<br />

参 考 文 献<br />

書 籍<br />

• Joel Scambray, Mike Shema, Caleb Sima - 「 露 出 したウェブ・」アプヨクーサュヱのハッカヱギ("Hacking Exposed Web<br />

Applications")」, Second Edition, McGraw-Hill, 2006 - ISBN 0-07-226229-0<br />

• Dafydd Stuttard, Marcus Pinto - 「ウェブ・」アプヨクーサュヱのハヱドブッキ -- スカャヨティ 不 具 合 の 発 見 と 利 用 ("The Web<br />

Application's Handbook - Discovering and Exploiting Security Flaws")」, 2008, Wiley, ISBN 978-0-470-17077-9<br />

• Jeremiah Grossman, Robert "RSnake" Hansen, Petko "pdp" D. Petkov, Anton Rager, Seth Fogie - 「キルシコイト・シキヨプティヱギ<br />

攻 撃 : XSS 利 用 と 防 御 ("Cross Site Scripting Attacks: XSS Exploits and Defense")」, 2007, Syngress, ISBN-10: 1-59749-154-3<br />

ホワロアテペーパー<br />

• RSnake: 「XSS(キルシコイト・シキヨプティヱギ) ォヱニヱギヘーパー("XSS (Cross Site Scripting) Cheat Sheet")」 -<br />

http://ha.ckers.org/xss.html<br />

• CERT: 「CERT 勧 告 CA-2000-02 キョイアヱト・ウェブ・ヨキウシトに 埋 め 込 まれた 悪 意 のある HTML ソギ("CERT Advisory CA-2000-02<br />

Malicious HTML Tags Embedded in Client Web Requests")」 - http://www.cert.org/advisories/CA-2000-02.html<br />

• Aung Khant: 「XSS に 何 ができるか - 攻 撃 者 の 視 点 からの XSS の 利 点 ("What XSS Can do - Benefits of XSS From Attacker's<br />

view")」 - http://yehg.org/lab/pr0js/papers/What%20XSS%20Can%20Do.pdf<br />

• Amit Klein: 「キルシコイト・」シキヨプティヱギの 説 明 ("Cross-site Scripting Explained")」 -<br />

http://www.sanctuminc.com/pdf/WhitePaper_CSS_Explained.pdf<br />

• Gunter Ollmann: 「HTML ケード・イヱザェキサュヱとキルシコイト・」シキヨプティヱギ("HTML Code Injection and Cross-site Scripting")」<br />

- http://www.technicalinfo.net/papers/CSS.html<br />

206

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!