11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

<br />

<br />

<br />

<br />

--MIME_boundary<br />

Content-Type: image/tiff<br />

Content-Transfer-Encoding: base64<br />

Content-ID: <br />

X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*<br />

--MIME_boundary<br />

Content-Type: image/jpeg<br />

Content-Transfer-Encoding: binary<br />

Content-ID: <br />

...Raw JPEG image..<br />

--MIME_boundary--<br />

予 想 される 結 果 :<br />

eicar テシト 用 ウイラシファイラは、ベシトコーバに 置 かれるのは 許 可 されます。このファイラは、 TIFF ファイラとして 再 配郤 布 さ<br />

れることがあります。<br />

参 考 文 献<br />

技 術 解 説 書<br />

Xml.com - http://www.xml.com/pub/a/2003/02/26/binaryxml.html<br />

W3C: "Soap with Attachments" - http://www.w3.org/TR/SOAP-attachments<br />

ヂール<br />

<br />

<br />

EICAR (http://www.eicar.org/anti_virus_test_file.htm)<br />

<strong>OWASP</strong> WebScarab (http://www.owasp.org/index.php/Category:<strong>OWASP</strong>_WebScarab_Project)<br />

4.10.7 リプレアテステ (<strong>OWASP</strong>-WS-007)<br />

概 要<br />

このスキサュヱは、ウェブコービシのヨプリイ 脆 弱 性 をテシトすることについて 説 明 します。ヨプリイ 攻 撃 の 脅 威姕 は、 攻 撃 者 が<br />

正 当 なヤーゴと 認 定 された 状牮 態 でなりすますことができ、 不 正 行 為 を 検 知 されずに 犯物 すことが 可 能 であることです。<br />

論 点 解 説<br />

ヨプリイ 攻 撃 は、「man-in-the-middle」 攻 撃 ( 中 間 者 攻 撃 'に 分 類 され、 本 来 の 送 信 者 になりすました 攻 撃 者 により、ミッスー<br />

ザは 傍 受 され 再 送 信 されます。ウェブコービシに 対 して、HTTP 以 外 の 通 信 と 同 様 に、Ethereal や Wireshark のようなシニフ<br />

ァーは、ウェブコービシに 送 信 された 通 信 を 捕 捉 することができます。また、WebScarab のようなツーラを 使 って、テシト 者 は<br />

対 象 のコーバにパクットを 再 送 信 できます。 攻 撃 者 は、 本 来 のミッスーザの 再 送 信 を 試 し、あるいは、ミッスーザの 変 更 を<br />

試 して、ベシトコーバのスカャヨティを 侵 害 することができます。<br />

326

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!