11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

<strong>OWASP</strong> Testing Guide v3.0<br />

必 要 があります。スカャアに 開 発 されたアプヨクーサュヱでは、リシホヱシはウョー 及 びそれに 対 応 するアキサュヱであり、 何<br />

かがうまくいっていないとキョイアヱトに 伝 えます。スカャアではないアプヨクーサュヱでは、こうした 悪 意 のあるヨキウシトはバ<br />

ッキウヱドアプヨクーサュヱで 処 理 され、"HTTP 200 OK"リシホヱシミッスーザを 返 します。<br />

重 要 なのは、テシト 対 象 の 技 術 と 送 信 するヨキウシトがボッタしていなければならないということです。MySQL コーバが 使 用<br />

されているのにボイキルセフト SQL Server 用 の SQL イヱザェキサュヱ 文 字 列 を 送 信 しても、 誤 検 出 してしまいます。IMAP がテ<br />

シト 対 象 のプルトケラである 場 合 、 悪 意 のある IMAP ケボヱドを 送 ることが 手 口 となります。<br />

使 用 する IMAP の 特牐 別 なパョミーソは 以 下 の 通 りです。<br />

IMAP サーバ<br />

SMTP サーバ<br />

Authentication<br />

Emissor e-mail<br />

operations with mail boxes (list, read, create, delete, rename) Destination e-mail<br />

operations with messages (read, copy, move, delete)<br />

Subject<br />

Disconnection<br />

Message body<br />

Attached files<br />

このテシト 例 では、 以 下 の URL 内 のパョミーソで 全 てのヨキウシトを 操 作 して、”mailbox”パョミーソのテシトをします。<br />

http:///src/read_body.php?mailbox=INBOX&passed_id=46106&startMessage=1<br />

以 下 の 例 が 使 用 できます。<br />

• パョミーソを null のままにする<br />

http:///src/read_body.php?mailbox=&passed_id=46106&startMessage=1<br />

• ョヱゾマな 値 を 入 れる<br />

http:///src/read_body.php?mailbox=NOTEXIST&passed_id=46106&startMessage=1<br />

• パョミーソに 他 の 値 を 追 加 する<br />

http:///src/read_body.php?mailbox=INBOX PARAMETER2&passed_id=46106&startMessage=1<br />

• 標 準 ではない 特牐 殊 文 字 を 追 加 する(: \、 '、 "、 @、 #、 !、 |)<br />

http:///src/read_body.php?mailbox=INBOX"&passed_id=46106&startMessage=1<br />

• パョミーソを 削 除 する<br />

http:///src/read_body.php?passed_id=46106&startMessage=1<br />

269

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!