11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

+ADw-SCRIPT+AD4-alert('XSS');+ADw-/SCRIPT+AD4-<br />

上 記 のシキヨプトが 動 作 するには、ブョウゴがウェブヘーザを UTF-7 でウヱケードされているものとして 解 釈 しなければなりま<br />

せん。<br />

ボルタバアテ・エンヱケーデァンヱギ<br />

可 変 幅 ウヱケーディヱギとは、 文 字 をウヱケードする 際 に、 長 さが 可 変 のケードを 使 用 する 文 字 ウヱケーディヱギ 配郤 列 の、 別<br />

の 方 式 です。 一 方 、ボラタバイト・ウヱケーディヱギとは、 文 字 を 表 す 際 に、 可 変 バイト 数 を 使 用 する 可 変 幅 ウヱケーディヱ<br />

ギの 一 方 式 です。ボラタバイト・ウヱケーディヱギは、 主 に、 大 きいバイト 数 の 文 字 スットで 表 現 される 文 字 をウヱケードする<br />

ために 使 わわれ、 例 えば、 中 国 語 、 日 本 語 、 韓 国 語 に 使 わわれます。<br />

ボラタバイト・ウヱケーディヱギは、 過遃 去 に、 標 準 的 な 入 力 の 妥妞 当 性 確 認 のを 迂 回 し、キルシ・コイト・シキヨプティヱギや SQL<br />

イヱザェキサュヱ 攻 撃 を 実 行 するために 使 わわれたことがあります。<br />

参 考 文 献<br />

• http://ha.ckers.org/xss.html<br />

• http://www.cert.org/tech_tips/malicious_code_mitigation.html<br />

• http://www.w3schools.com/HTML/html_entities.asp<br />

• http://www.iss.net/security_center/advice/Intrusions/2000639/default.htm<br />

• http://searchsecurity.techtarget.com/expert/KnowledgebaseAnswer/0,289625,sid14_gci1212217_tax299989,00.html<br />

• http://www.joelonsoftware.com/articles/Unicode.html<br />

364

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!