11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

<strong>OWASP</strong> Testing Guide v3.0<br />

もちろん、URL 内 の”..”や”cmd.exe”といった 文 字 列 の 存 在 によってこの 攻 撃 を 検 知 してフィラソヨヱギすることはとても 簡 単<br />

です。ところが、IIS 5.0 は POST ヨキウシトについて 好 みがうるさく、body の 最 大 は 48K バイトであり、Content-Type ブッゾが<br />

application/x-www-form-urlencoded 以 外 の 場 合 にこの 制 限 を 超 えると 切 り 取 ってしまいます。ヘヱテシソーは、 以 下 のよう<br />

な 構 造造 の 大 きいヨキウシトを 作 ることによってこれを 利 用 することができます:<br />

POST /target.asp HTTP/1.1<br />

Host: target<br />

Connection: Keep-Alive<br />

Content-Length: 49225<br />

<br />

<br />

POST /target.asp HTTP/1.0<br />

Connection: Keep-Alive<br />

Content-Length: 33<br />

<br />

POST /target.asp HTTP/1.0<br />

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!