11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

http:///read_email.php?message_id=4791 BODY[HEADER]%0d%0aV100 CAPABILITY%0d%0aV101<br />

FETCH 4791<br />

これは 以 下 のケボヱドを 生 成 するでしょう:<br />

???? FETCH 4791 BODY[HEADER]<br />

V100 CAPABILITY<br />

V101 FETCH 4791 BODY[HEADER]<br />

ここでは、 以 下 の 通 りです:<br />

Header = 4791 BODY[HEADER]<br />

Body = %0d%0aV100 CAPABILITY%0d%0a<br />

Footer = V101 FETCH 4791<br />

予 想 される 結 果 :<br />

• 任 意 の IMAP/SMTP コマンドインジェクション<br />

参 考 文 献<br />

ホワロアテペーパー<br />

RFC 0821 “Simple Mail Transfer Protocol”.<br />

RFC 3501 “Internet Message Access Protocol - Version 4rev1”.<br />

Vicente Aguilera Díaz: “MX Injection: Capturing and Exploiting Hidden Mail Servers" -<br />

http://www.webappsec.org/projects/articles/121106.pdf<br />

4.8.12 ケーデアンヱジェクシュンヱ (<strong>OWASP</strong>-DV-012)<br />

概 要<br />

このスキサュヱでは、ケードをウェブヘーザに 入 力 してウェブコーバに 実 行 させることができるかどうかをどのようにしてタェッ<br />

キすることができるかについて 説 明 します。ケードイヱザェキサュヱについての 詳 細 はここに 記 載 されています:<br />

http://www.owasp.org/index.php/Code_Injection<br />

この 問 題 の 説 明<br />

ケードイヱザェキサュヱのテシトでは、ウェブコーバ 上 で 動 的 ケードとして、あるいはイヱキラードされたファイラ 内 で 処 理 され<br />

るケードをコブポットします。このテシトでは、ASP、 PHP 等 様 々なコーバコイドシキヨプトウヱザヱを 対 象 とします。こうした 攻<br />

撃 から 守 るためには 適遚 切 なバヨデーサュヱやスカャアケーディヱギの 実 施 が 必 要 です。<br />

ブラチクボチクステステ 及 びびその 例<br />

PHP アンヱジェクシュンヱの 脆 弱 性 のテステ:<br />

以 下 のようなキウヨシトヨヱギを 使 って、テシソーはケード(この 例 では 不 正 な URL)をイヱキラードされたファイラの 一 部邪 として<br />

処 理 されるよう 挿 入 することができます:<br />

272

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!