11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

参 照<br />

ホワロアテペーパー<br />

[1] RFC2246. The TLS Protocol Version 1.0 (updated by RFC3546) - http://www.ietf.org/rfc/rfc2246.txt<br />

[2] RFC2817. Upgrading to TLS Within HTTP/1.1 - http://www.ietf.org/rfc/rfc2817.txt<br />

[3] RFC3546. Transport Layer Security (TLS) Extensions - http://www.ietf.org/rfc/rfc3546.txt<br />

[4] www.verisign.net features various material on the topic<br />

ヂール<br />

<br />

<br />

<br />

<br />

<br />

<br />

<br />

脆 弱 性 シカメナーは、 有 効 期 限 や 名 前 不 一 致 など 証 明 書 の 有 効 性 を 確 認 する 機 能 を 持 っている 場 合 があります。また、シカメ<br />

ナーは 証 明 書 が 認 証 局 から 発 行 された、というような 他 の 情 報 もあわわせて 報 告 します。しかし、 忘 れてはいけないのは、“ 信 頼 さ<br />

れた 認 証 局 ”という 概 念 が 存 在 しないことです。 信 頼 というのは、セフトウェア 上 の 設 定 や、 人 間 による 事 前 の 承 認 によって 確 立<br />

されます。ブョウゴにはもともと 信 頼 された 認 証 局 のヨシトがイヱシトーラされています。もしあなたのウェブアプヨクーサュヱがそ<br />

のヨシトに 存 在 しない 認 証 局 ( 例 えば、 自 身 で 立 ち 上 げた 認 証 局 など'を 信 頼 するのではれば、その 認 証 局 を 信 頼 するためのブ<br />

ョウゴ 側 の 設 定 プルスシを 考 慮 しなくてはなりません。<br />

Nessus シカメナーは、 有 効 期 限 切 れの 証 明 書 を 検 証 するプョギイヱ、あるいは 60 日 以 内 に 期 限 を 迎 える 証 明 書 を 検 証 するプ<br />

ョギイヱ(プョギイヱ“SSL certificate expiry”、プョギイヱ ID15901'を 持 っています。このプョギイヱは、コーバにイヱシトーラされ<br />

た 証 明 書 を 検 証 します。<br />

脆 弱 性 シカメナーは、 脆 弱 な 暗 号 の 利 用 有 無 を 検 証 する 機 能 を 持 っている 場 合 があります。 例 えば、Nessus シカメナー<br />

(http://www.nessus.org)は、 脆 弱 な 暗 号 の 存 在 を 特牐 定 する 機 能 があります( 上 部邪 で 例 を 紹 介 しました'。<br />

SSL Digger (http://www.foundstone.com/resources/proddesc/ssldigger.htm)のような 専 門 のツーラを 利 用 する 場 合 もあるでしょ<br />

う。あるいは、ケボヱドョイヱ 指 向 の openssl ツーラを 用 いることもあるかもしれません。openssl は、Unix サェラ(すでに*nix<br />

boxes 上 で 有 効 になっているかもしれません。そうでなければ www.openssl.org のコイトを 見 てください'から 直 接 Openssl の 暗<br />

号 機 能 へのアキスシを 可 能 にします。<br />

SSL プーシのコービシを 識 別 するために、コービシを 特牐 定 する 機 能 による 脆 弱 性 シカメナーやホートシカメナーを 利 用 しましょう。<br />

nmap シカメナーはコービシの 特牐 定 を 試 みるエプサュヱ“-sV”を 利 用 します。 一 方 、Nessus 脆 弱 性 シカメナーは 任 意 のホート 上<br />

で 稼 動 する SSL コービシを 特牐 定 する 機 能 があり、 標 準 / 非 標 準 のホートでの 構 成 に 関 係 なく 脆 弱 性 のテシトを 実 施 します。<br />

このようなクーシでは、 調 査 のため SSL コービシとの 何 らかの 通 信 を 確 立 する 必 要 がありますが、SSL をコホートするツーラを 持<br />

っていない 場 合 、stunnel のような SSL プルカサを 検 討 してみてください。stunnel は、プルトケラ 内 ( 一 般 的 には http ですが、そ<br />

うとは 限 りません'にトヱネヨヱギを 張 り、 調 べたい 対 象 の SSL コービシとの 通 信 を 確 立 します。<br />

最 後 に 一 言 アドバイシ。 証 明 書 を 検 証 するために、いつも 使 用 しているブョウゴを 選遥 択 したくなりますが、それが 正 しいとは 限 ら<br />

ない 理 由 があります。これまでブョウゴは、 証 明 書 を 検 証 する 領 域 で 多 くのバギに 悩 まされてきました。ブョウゴ 自 身 が 検 証 す<br />

る 方 法 は、 不 十 分 なブョウゴの 設 定 によって 影 響 を 受 ける 可 能 性 があります。つまり、この 方 法 より 脆 弱 性 シカメナーや 調 査 の<br />

ため 独犉 自 にォシソボイジしたツーラの 結 果 を 優 先 して 信 頼 することを 推 奨 します。<br />

4.3.2 DB リストーのテステ(<strong>OWASP</strong>-CM-002)<br />

概 要<br />

デーソプーシヨシナーは Oracle デーソプーシ 特牐 有 のネットワローキデームヱです。Oracle デーソプーシはヨムートキョイアヱト<br />

からの 接 続 要 求 を 待 ちます。このデームヱは 攻 撃 者 から 悪 用 されることが 可 能 なため、 実 際 に 攻 撃 を 受 けてしまうとデーソ<br />

プーシの 可 用 性 に 影 響 を 及 ぼすことになります。<br />

90

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!