対処法としてはHTMLを許可しないこと。第三者から入力されたテキストを、そのままHTMLとして出力してはいけない。escape処理をするべき。
2003年05月25日(日) [長年日記]
[blog][www] Movable Type XSS脆弱性 /セキュリティホール情報<2003/05/16>_
コメント欄にHTMLを許可している場合にXSS脆弱性が存在する。MTはCookieで管理者認証をしているので、XSSを使う事によりCookieを悪意のあるサーバーで読み取られて、記事を改ざんされる可能性が考えられる。
対処法としてはHTMLを許可しないこと。第三者から入力されたテキストを、そのままHTMLとして出力してはいけない。escape処理をするべき。
対処法としてはHTMLを許可しないこと。第三者から入力されたテキストを、そのままHTMLとして出力してはいけない。escape処理をするべき。
Permalink: http://www.otsune.com/diary/2003/05/25/2.html#200305252
trackback

View blog reactions
Last Updated 2003-05-25 00:00:00 By
trackback
Last Updated 2003-05-25 00:00:00 By



[ コメントする ]