<?xml version="1.0" encoding="UTF-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
    <title>ProactiveDefense セキュリティ用語解説</title>
    <link rel="alternate" type="text/html" href="http://column.proactivedefense.jp/words/" />
    <link rel="self" type="application/atom+xml" href="http://column.proactivedefense.jp/words/atom.xml" />
    <id>tag:column.proactivedefense.jp,2008-02-15:/words//2</id>
    <updated>2008-06-23T09:53:52Z</updated>
    
    <generator uri="http://www.sixapart.com/movabletype/">Movable Type 5.0</generator>

<entry>
    <title>コンピュータウィルスにおける亜種とは</title>
    <link rel="alternate" type="text/html" href="http://column.proactivedefense.jp/words/2008/06/post-4.html" />
    <id>tag:column.proactivedefense.jp,2008:/words//2.105</id>

    <published>2008-06-23T09:50:00Z</published>
    <updated>2008-06-23T09:53:52Z</updated>

    <summary>コンピュータウィルスにおける亜種は、生物学上における亜種とは違う意味になります。...</summary>
    <author>
        <name>fukui</name>
        
    </author>
    
        <category term="セキュリティ対策" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://column.proactivedefense.jp/words/">
        <![CDATA[<b>コンピュータウィルスにおける亜種</b>は、生物学上における亜種とは違う意味になります。 ]]>
        <![CDATA[生物学上の亜種とは種の下位区分であり、動物学では種の下位区分のみ、植物学では変種・品種にも用いています。<br /><br />ところが、<b>コンピュータウィルスにおける亜種</b>とは、あるウィルスを基にその被害や動作・挙動が「<b>似ているもの</b>」や「<b>変化したもの</b>」を<b>亜種</b>としています。<br /><br />例としては以下のような場合の<b>B～Dは全てAの亜種</b>になります。<br /><br /><ul><li>A・・・「ユーザPC内の情報を盗む」ウィルス</li><li>B・・・Aを基に「ユーザPC内の情報を盗み、その盗んだ情報をある掲示板にアップロードする」ウィルス</li><li>C・・・Aを基に「ユーザPC内の情報を盗み、元々あった情報を別の情報に書き換える」ウィルス</li><li>D・・・Bを基に「ユーザPC内の情報を盗み、その盗んだ情報をある掲示板にアップロードして、掲示板関係者にメールで添付して送信する」ウィルス</li></ul><br />そのため、プログラムコードやバイナリレベルでウィルスを見たときに、<b>全く別のものでも亜種として分類</b>されます。<br /><br />対策や対処に関しても異なるのが一般的で、既に明らかになっているウィルスを基に対策を行っても、日々現れる新しいウィルスに対しては、対策が不十分になってしまうのが現実です。<br /><br />しかし、「<b>ウィルス対策ソフトのウィルス定義ファイル</b>」や「<b>アプリケーションのセキュリティアップデート</b>」を<b>最新の状態にしておく</b>ことで、新たなウィルスに感染する可能性は低くすることができます。<br /><br /><br /><br />参考文献：<br /><a href="http://www-06.ibm.com/jp/domino04/pc/support/beginner.nsf/btechinfo/SYB0-009CD32">「亜種とは？」</a>(Lenovo)<br />]]>
    </content>
</entry>

<entry>
    <title>キーロガー(Key Logger)</title>
    <link rel="alternate" type="text/html" href="http://column.proactivedefense.jp/words/2008/06/key-logger.html" />
    <id>tag:column.proactivedefense.jp,2008:/words//2.104</id>

    <published>2008-06-23T07:25:00Z</published>
    <updated>2008-06-23T09:55:06Z</updated>

    <summary>キーロガーとはユーザのPCの「キーボードを使って入力した文字列」や「マウスの座標...</summary>
    <author>
        <name>fukui</name>
        
    </author>
    
        <category term="セキュリティ対策" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://column.proactivedefense.jp/words/">
        <![CDATA[キーロガーとはユーザのPCの「キーボードを使って入力した文字列」や「マウスの座標」を<b>そのまま記録するソフトウェア</b>のことで、常駐型ソフトとして<b>ユーザからは見えないように隠れて動作するもの</b>です。 ]]>
        <![CDATA[元々は機密情報を抱える企業が社内PCの不正アクセスを調べるために開発したソフトウェアとされています。<br /><br />しかし、記録する対象が<b>ユーザのPCに入力される情報</b>であるため、「<b>ユーザIDやパスワードなどの機密情報」</b>をやり取りする可能性を含んでいます。<br /><br />そのため、攻撃者による<b>情報搾取を目的とした不正利用</b>に使われることが多く、キーロガーは<b>マルウェア</b>と呼ばれる不正プログラムの「<b>スパイウェア</b>」に分類されることがほとんどです。<br /><br />悪意のあるキーロガーへの対策としては、ウィルス対策ソフトの<b>ウィルス定義ファイルを最新にすること</b>や<b>スパイウェア対策ソフトの導入</b>が有効です。]]>
    </content>
</entry>

<entry>
    <title>OSコマンドインジェクション</title>
    <link rel="alternate" type="text/html" href="http://column.proactivedefense.jp/words/2008/06/os.html" />
    <id>tag:column.proactivedefense.jp,2008:/words//2.99</id>

    <published>2008-06-16T08:20:22Z</published>
    <updated>2008-06-23T09:56:57Z</updated>

    <summary>Webアプリケーションからの入力により、サーバ上のOSコマンドを実行できてしまう...</summary>
    <author>
        <name>fukui</name>
        
    </author>
    
        <category term="05.悪意のあるコードの侵入阻止に関する脆弱性" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="06.システム連携に関する脆弱性" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://column.proactivedefense.jp/words/">
        Webアプリケーションからの入力により、サーバ上のOSコマンドを実行できてしまう脆弱性です。 
        <![CDATA[<b><font style="font-size: 1.25em;">概要<br /></font></b>&nbsp;&nbsp;&nbsp; 「Webページからメールの本文を入力し、その内容をメールで送信するプログラム」や「Webページからサーバにあるファイルを開く」場合などに起こる可能性があります。<br /><br />以下のような例1、例2のような場合を例として説明します。<br /><br /><font style="font-size: 1.25em;"><b>例1)</b></font><br />　&nbsp;&nbsp;&nbsp; Webページからメールの宛先を入力し、メールマガジンの登録を行い、登録完了メールを送るページがあった場合を考えます。<br />　&nbsp;&nbsp;&nbsp; 「登録する」ボタンを押すと、入力したメールアドレスに登録完了メールが送信されます。<br /><br /><div align="center"><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><img alt="command02.jpg" src="http://column.proactivedefense.jp/words/command02.jpg" class="mt-image-center" style="margin: 0pt auto 20px; text-align: center; display: block;" height="99" width="294" /></span></div>　ここでは、以下のようなPerlのプログラムが動作するとします。<br /><br />&nbsp;&nbsp; &nbsp;&nbsp; &nbsp; 1.　open(MAIL,"| <b>/usr/sbin/sendmail $to</b>");<br /><br /><ul><ul><li><b>|/usr/sbin/sendmail</b><br />　「usr」ディレクトリにある「sbin」ディレクトリの中にある「<b>sendmail</b>」コマンドを実行します。<br />　「sendmail」は「$to」で指定された宛先に、<b>メールを送信する「OSのコマンド」</b>です。<br /></li></ul><ul><li>$to<br />　ここでは入力された「<b>test@example.com</b>」が入ります。</li></ul></ul>&nbsp;&nbsp;&nbsp; つまり「<b>| /usr/sbin/sendmail test@example.com</b>」というコマンドが実行されます。<br />&nbsp;&nbsp;&nbsp; 「test@example.com」に指定された内容のメールを送信します。<br /><br />　ところが、このように入力された値をそのまま「sendmail」コマンドに引き渡してしまうと、例2のような入力があったときに大変なことになります。<br /><br /><br /><font style="font-size: 1.25em;"><b>例2)</b></font><img alt="command03.jpg" src="http://column.proactivedefense.jp/words/command03.jpg" class="mt-image-center" style="margin: 0pt auto 20px; text-align: center; display: block;" height="99" width="294" />&nbsp;&nbsp;&nbsp; 先ほどと同じPerlのプログラムが動作するとします。<br /><br />&nbsp;&nbsp;&nbsp; &nbsp;&nbsp;&nbsp; 2.　open(MAIL,"<b>| /usr/sbin/sendmail $to</b>");<br />
<br /><ul><ul><li><b>|/usr/sbin/sendmail</b><br />
　「usr」ディレクトリにある「sbin」ディレクトリの中にある「<b>sendmail</b>」コマンドを実行します。<br />
　「sendmail」は「$to」で指定された宛先に、<b>メールを送信する「OSのコマンド」</b>です。<br />
</li></ul><ul><li>$to<br />
ここでは入力された「test@example.com<b>;rm -rf /</b>」が入ります。<br />「test@example.com」は先ほどと同じです。<br />続いて入力されている「<b>;</b>」ですが、これは<b>OSコマンド区切るコマンド</b>になります。<b>つまり「;」までの入力で1.と<br />同じプログラムが動作</b>します。</li></ul><ul><li><b>rm -rf /</b><br />次に入力されている<b>「rm」はディレクトリやファイルを削除するコマンド</b>になります。<br />「rm」コマンドは「rm -x y」のようにオプションを指定し、「-x」という条件で「y」にあるディレクトリやファイルを削除するというコマンドです。<br />ここで入力されている「-rf」は「警告メッセージを表示せずに、ディレクトリ内を再帰的に削除する」という条件で、<br /><b>「/」はサーバにある全てのファイル</b>を指定することになります。<br /></li></ul></ul>&nbsp;&nbsp;&nbsp; つまり、「|/usr/sbin/sendmail test@example.com;」コマンドでメールを送信してから、<b>「rm -rf /」コマンドを実行して、<br />&nbsp;&nbsp;&nbsp; サーバにある全てのファイルを削除</b>されてしまいます。<br /><br /><br />　この脆弱性を悪用すると、<b>ディレクトリやファイルを削除</b>されるだけでなく、<b>パスワードの盗聴</b>なども行うことができてしまいます。<br />　例に挙げたのはPerlのプログラムでしたが、<b>JAVA</b>や<b>PHP</b>にも<b>OSコマンドを実行する関数</b>はありますが、それを用いる際には十分注意が必要です。<br /><br /><br /><font style="font-size: 1.25em;"><b>対策：<br /></b></font>&nbsp;&nbsp;&nbsp; 対策としては次のものが挙げられます。<blockquote><ul><li>OSコマンドに<b>ユーザからの入力を極力含めない</b>こと。</li></ul></blockquote><ul><ul><li>ユーザからの入力に対して、<b>OSコマンドで実行しても大丈夫な形にエスケープ処理</b>を行う。</li></ul><ul><li>Webサーバのユーザ権限を限定し、実行できるコマンドを制限する。<br /></li></ul></ul><br /><br /><b>参考文献：</b><br />「ウェブアプリケーションセキュリティ」金床 著 / 発行所：株式会社データハウス」2007年8月20日発行<br /><a href="http://www.atmarkit.co.jp/fsecurity/rensai/webhole13/webhole01.html"></a><a href="http://www.ipa.go.jp/security/vuln/vuln_contents/oscmd.html">「知っていますか？脆弱性／5. OS コマンド・インジェクション」</a>(情報処理推進機構：セキュリティセンター)<br />Webアプリケーションに潜むセキュリティホール <a href="http://www.atmarkit.co.jp/fsecurity/rensai/webhole13/webhole01.html">「第13回 OSコマンドインジェクションを防ぐルールを作成する」</a>(中村隆之 著)<br /><br /><b>関連する用語：</b><br /><a href="http://column.proactivedefense.jp/words/2008/02/sql.html">SQLインジェクション</a><br /><a href="http://column.proactivedefense.jp/words/2008/03/sanitizing.html">サニタイジング</a><br />]]>
    </content>
</entry>

<entry>
    <title>ARPスプーフィング(ARP Spoofing)</title>
    <link rel="alternate" type="text/html" href="http://column.proactivedefense.jp/words/2008/06/arp.html" />
    <id>tag:column.proactivedefense.jp,2008:/words//2.80</id>

    <published>2008-06-03T09:00:05Z</published>
    <updated>2008-06-05T10:15:14Z</updated>

    <summary>LANで用いるARPの応答を偽装し、他の機器に送られた情報を傍受する技術です。 ...</summary>
    <author>
        <name>fukui</name>
        
    </author>
    
        <category term="05.悪意のあるコードの侵入阻止に関する脆弱性" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="10.ネットワーク構成に関する脆弱性" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://column.proactivedefense.jp/words/">
        LANで用いるARPの応答を偽装し、他の機器に送られた情報を傍受する技術です。 
        <![CDATA[以下の構成のネットワークを例として説明します。<br /><div align="left"><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><img alt="ARPスプーフィング01.jpg" src="http://column.proactivedefense.jp/words/ARP%E3%82%B9%E3%83%97%E3%83%BC%E3%83%95%E3%82%A3%E3%83%B3%E3%82%B001.jpg" class="mt-image-center" style="margin: 0pt auto 20px; text-align: center; display: block;" border="1" height="241" width="400" /></span></div>通常通信を行う場合、BがCにパケットを送信するときは、宛先MACアドレスにCのMACアドレス「CC.CC」を設定し、<br />Cにパケットを送信します。<br /><br />ARPスプーフィングはこのMACアドレスを用いて通信する仕組みを利用し、傍受します。<br /><br />まず、Aが以下のようにBとCに偽のARP応答を送信し、それぞれのARPテーブルを偽装します。<br /><ul><li>Bに対して　：　IPアドレス「192.168.1.3」のMACアドレスは「AA.AA」です。</li><li>Cに対して　：　IPアドレス「192.168.1.2」のMACアドレスは「AA.AA」です。</li></ul><br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><img alt="ARPスプーフィング02.jpg" src="http://column.proactivedefense.jp/words/ARP%E3%82%B9%E3%83%97%E3%83%BC%E3%83%95%E3%82%A3%E3%83%B3%E3%82%B002.jpg" class="mt-image-center" style="margin: 0pt auto 20px; text-align: center; display: block;" border="1" height="333" width="492" /></span>すると、BとCはARP要求を出していなくてもARP応答を受け付け、その応答に対してARPテーブルを書き換えてしまい、<br />その結果ARPテーブルは図のようになります。<br /><br /><span class="mt-enclosure mt-enclosure-image" style="display: inline;"><img alt="ARPスプーフィング03.jpg" src="http://column.proactivedefense.jp/words/ARP%E3%82%B9%E3%83%97%E3%83%BC%E3%83%95%E3%82%A3%E3%83%B3%E3%82%B003.jpg" class="mt-image-center" style="margin: 0pt auto 20px; text-align: center; display: block;" border="1" height="236" width="417" /></span>そうなると、BがCにパケットを送信するとき、宛先MACアドレスに書き換えられたCのMACアドレス「AA.AA」のところへ<br />パケットを送信してしまい、Aに届くことになります。<br />同じく、CからBにパケットを送信するときも、Aにパケットが届いてしまうので、AはBとCの通信をいつでも見ることができます。<br /><br />また、これを悪用すると、通信を傍受するだけでなく、任意のページや改竄したホームページを開かせることも可能になり、<br />ネットワークを混乱させることもできてしまいます。<br /><br /><br />関連する用語&nbsp;&nbsp;&nbsp; ：　<a href="http://e-words.jp/w/ARP.html">ARP</a>(IT用語辞典e-Words)<br />参考文献&nbsp;&nbsp;&nbsp; ：　<a href="http://herald.jugem.jp/?eid=67">ARPスプーフィングで通信傍受！</a>(The Weekly Herald)<br />]]>
    </content>
</entry>

<entry>
    <title>PGP(Pretty Good Privacy)</title>
    <link rel="alternate" type="text/html" href="http://column.proactivedefense.jp/words/2008/05/pgppretty-good-privacy.html" />
    <id>tag:column.proactivedefense.jp,2008:/words//2.66</id>

    <published>2008-05-07T08:45:31Z</published>
    <updated>2008-05-09T10:12:20Z</updated>

    <summary>Philip Zimmermannによって作成された暗号ソフトで、主に公開鍵暗号...</summary>
    <author>
        <name>fukui</name>
        
    </author>
    
        <category term="セキュリティ対策" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://column.proactivedefense.jp/words/">
        <![CDATA[Philip Zimmermannによって作成された暗号ソフトで、主に公開鍵暗号方式を使って暗号化・署名ができます。<br /><br /><font style="font-size: 0.64em;"><span style="font-size: 8pt; font-family: Century;" lang="EN-US"></span></font> ]]>
        <![CDATA[　<b><font style="font-size: 1.25em;">-PGPの動作原理-</font></b><br />　暗号化と署名について、動作原理を簡単に紹介します。<br />　PGPでは暗号化のために関係者に渡す「公開鍵」と、復号に使う自分だけが持つ「秘密鍵」の2つの鍵をペアで使います。<br />　公開鍵で暗号化されたものは、その「公開鍵の所有者の秘密鍵」でしか復号することができません。<br /><br /><b>・暗号化について</b><br />例) 自分がAさんだけに見せたい文書を送るとします。<br /><ol><li>まず、平文を「Aさんの公開鍵」で暗号化します。</li><li>Aさんに暗号文を送ります。</li><li>Aさんは「Aさんの秘密鍵」で復号して、文書を読むことができます。</li></ol>　「Aさんの秘密鍵」はAさんしか知りませんので、復号できるのはAさんだけということになります。<br /><br /><b>・署名について</b><br />例)AさんがBさんに自分の文書が正しいことを証明したいとします。<br /><ol><li>まず、Aさんが「Aさんの秘密鍵」で平文に署名をします。</li><li>それをBさんに送ります。</li><li>Bさんはその文書を「Aさんの公開鍵」で署名の認証テストを行います。</li><li>この認証テストを通れば、その文章は「Aさんが書いたものに間違いない」ということになります。</li></ol>　文書を暗号化していないので、誰でも読むことはできます。<br />　しかし、認証テストが通らなければ、文章が改竄されているとわかります。<br /><br />　<b><font style="font-size: 1.25em;">-歴史-</font></b><br />　PGPの歴史について簡単に紹介します。<br />　公表は1991年、PGP1.0がインターネットに流れましたが、開発当初アメリカは暗号を武器とみなし、<br />「武器などの輸出規制法」で輸出を禁止していました。<br />　しかし、マサチューセッツ工科大(MIT)がPGPの合法化(非商用使用)に協力し、1994年2.6を公表しました。<br />　また、ソースコードを書籍として出版、海外に輸出し有志によって改良がなされ国際版 (PGPi) が公開されました。<br />「武器などの輸出規制法」に関してPhilip Zimmermannは連邦政府の取調べを受けましたが、このことが問題に<br />なることはありませんでした。<br />　MITがサポートする「アメリカ、カナダ版」と「国際版(ヨーロッパ版)」の2種類があり、ややこしいことになってしまいましたが、<br />1999年12月13日にアメリカからのPGPの輸出が一部の国を除いて認められたため、アメリカ国外でも合法的に<br />アメリカ、カナダ版PGPを使用できるようになり、国際版の開発は終了しました。<br /><br />参考文献：<br /><a href="http://nobusato.tripod.com/pgp/what_pgp_is_ja.htm">PGPとは</a><br /><a href="http://mailsrv.nara-edu.ac.jp/%7Easait/crypto/GnuPG/GnuPG.htm">PGP</a><br /><a href="http://www.wani.net/bak/crypt/export.htm">アメリカの輸出規制法について</a><a href="http://www.wani.net/bak/crypt/export.htm"><br /></a>]]>
    </content>
</entry>

<entry>
    <title>Google ハッキング（Google Hacking）</title>
    <link rel="alternate" type="text/html" href="http://column.proactivedefense.jp/words/2008/04/google-google-hacking.html" />
    <id>tag:column.proactivedefense.jp,2008:/words//2.49</id>

    <published>2008-04-01T07:09:40Z</published>
    <updated>2012-04-24T04:40:51Z</updated>

    <summary>Googleの検索機能によって想定していない情報が漏洩してしまう脆弱性です。...</summary>
    <author>
        <name>kondo</name>
        
    </author>
    
        <category term="07.Webサーバの設定" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="08.内因的な情報漏えい" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="13.Webアプリケーション開発に関する脆弱性" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://column.proactivedefense.jp/words/">
        <![CDATA[Googleの検索機能によって想定していない情報が漏洩してしまう脆弱性です。<br />]]>
        <![CDATA[例えば、サイト内にリンクを張っていないページやファイルを保存していた場合、Googleの検索によって、その存在が世間一般に明らかになってしまいます。<br />また、不正パラメータでエラーメッセージを表示してしまう場合、そのエラーメッセージがGoogleに登録され、脆弱性のあるサイトを探すのに役立ってしまう場合もあります。<br />これらは、サイト内をGoogleに検索させない方法で対処できますが、SEOの観点からはお奨めできません。正当に脆弱性の対策（情報漏洩の元ネタをなくすこと）を実施することをお奨めします。<br /><br /><br /><div align="center"><table align="center" border="1"><tbody><tr><td><b><font color="#ff6600">これらの脆弱性は、<a href="http://www.kdl.co.jp/">KDL</a>のWebセキュリティ診断サービス（<a href="http://www.proactivedefense.jp/">Proactive Defense</a>）にて<br />発見でき、</font></b><b><font color="#ff6600">脆弱性の</font></b><b><font color="#ff6600">対策方法までご提案します。只今、<a href="https://www.proactivedefense.jp/FreeCheck/Index">無料リスク診断</a>実施中！</font></b></td></tr></tbody></table><br /></div><br /> ]]>
    </content>
</entry>

<entry>
    <title>ディレクトリ・トラバーサル (Directory Traversal) </title>
    <link rel="alternate" type="text/html" href="http://column.proactivedefense.jp/words/2008/03/-directory-traversal.html" />
    <id>tag:column.proactivedefense.jp,2008:/words//2.38</id>

    <published>2008-03-30T10:09:47Z</published>
    <updated>2012-04-24T04:27:42Z</updated>

    <summary>Web のドキュメントルートの外に存在すると思われるファイルやディレクトリ、コマ...</summary>
    <author>
        <name>kondo</name>
        
    </author>
    
        <category term="07.Webサーバの設定" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://column.proactivedefense.jp/words/">
        <![CDATA[Web のドキュメントルートの外に存在すると思われるファイルやディレクトリ、コマンドに、無理やりアクセスできてしまう脆弱性です。<br /> ]]>
        <![CDATA[「パスの切り換え（Path Traversal）」&nbsp; とも呼ばれます。<br /><br />【脆弱性が存在することによって被る被害】<br />サーバ内の予期しない情報が漏えいする可能性があります。<br /><br /><div align="center"><table align="center" border="1"><tbody><tr><td><b><font color="#ff6600">これらの脆弱性は、<a href="http://www.kdl.co.jp/">KDL</a>のWebセキュリティ診断サービス（<a href="http://www.proactivedefense.jp/">Proactive Defense</a>）にて<br />発見でき、</font></b><b><font color="#ff6600">脆弱性の</font></b><b><font color="#ff6600">対策方法までご提案します。只今、<a href="https://www.proactivedefense.jp/FreeCheck/Index">無料リスク診断</a>実施中！</font></b></td></tr></tbody></table><br /></div><br />]]>
    </content>
</entry>

<entry>
    <title>クロス・サイト・トレーシング（Cross Site Tracing） </title>
    <link rel="alternate" type="text/html" href="http://column.proactivedefense.jp/words/2008/03/cross-site-tracing.html" />
    <id>tag:column.proactivedefense.jp,2008:/words//2.18</id>

    <published>2008-03-29T09:48:05Z</published>
    <updated>2012-04-24T04:04:46Z</updated>

    <summary>HTTPのTRACEメソッドを悪用して、クライアントのクッキーと認証を傍受するこ...</summary>
    <author>
        <name>kondo</name>
        
    </author>
    
        <category term="07.Webサーバの設定" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://column.proactivedefense.jp/words/">
        <![CDATA[HTTPのTRACEメソッドを悪用して、クライアントのクッキーと認証を傍受することのできる脆弱性です。<br /> ]]>
        <![CDATA[この脆弱性だけでは大きな問題はありませんが、「<a href="http://column.proactivedefense.jp/words/2008/02/xss.html">クロスサイト・スクリプティング（Cross Site Scripting （XSS））</a>」と組み合わせて「Basic 認証」のIDやパスワードを読み取られる可能性があります。<br /><br />【脆弱性が存在することによって被る被害】<br />Webのヘッダ情報を不正に読み出されてしまいます。これにより、他の脆弱性を利用して管理者や他のユーザに成りすまされてしまいます。<br /><br /><div align="center"><table align="center" border="1"><tbody><tr><td><b><font color="#ff6600">これらの脆弱性は、<a href="http://www.kdl.co.jp/">KDL</a>のWebセキュリティ診断サービス（<a href="http://www.proactivedefense.jp/">Proactive Defense</a>）にて<br />発見でき、</font></b><b><font color="#ff6600">脆弱性の</font></b><b><font color="#ff6600">対策方法までご提案します。只今、<a href="https://www.proactivedefense.jp/FreeCheck/Index">無料リスク診断</a>実施中！</font></b></td></tr></tbody></table><br /></div><br />]]>
    </content>
</entry>

<entry>
    <title>セッションの盗難（Session Hijack）</title>
    <link rel="alternate" type="text/html" href="http://column.proactivedefense.jp/words/2008/03/session-hijack.html" />
    <id>tag:column.proactivedefense.jp,2008:/words//2.17</id>

    <published>2008-03-28T09:47:34Z</published>
    <updated>2012-04-24T04:03:35Z</updated>

    <summary>ログイン後の画面などで、セッション管理をしている場合、セッション情報が盗まれてし...</summary>
    <author>
        <name>kondo</name>
        
    </author>
    
        <category term="03.暗号化に関する脆弱性" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="04.ページ間のデータ授受に関する脆弱性" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://column.proactivedefense.jp/words/">
        <![CDATA[ログイン後の画面などで、セッション管理をしている場合、セッション情報が盗まれてしまう脆弱性です。<br /> ]]>
        <![CDATA[「セッションの推測」、「セッションの盗難」、「セッションの固定」などセッション管理に関わる脆弱性を利用して攻撃する方法を「セッション・ハイジャック」と呼ぶ場合もあります。<br /><br />【脆弱性が存在することによって被る被害】<br />攻撃者はセッション情報を容易に取得することができ、管理者やユーザに成りすますことができます。<br /><br /><div align="center"><table align="center" border="1"><tbody><tr><td><b><font color="#ff6600">これらの脆弱性は、<a href="http://www.kdl.co.jp/">KDL</a>のWebセキュリティ診断サービス（<a href="http://www.proactivedefense.jp/">Proactive Defense</a>）にて<br />発見でき、</font></b><b><font color="#ff6600">脆弱性の</font></b><b><font color="#ff6600">対策方法までご提案します。只今、<a href="https://www.proactivedefense.jp/FreeCheck/Index">無料リスク診断</a>実施中！</font></b></td></tr></tbody></table><br /></div><br />]]>
    </content>
</entry>

<entry>
    <title>機能の悪用（Abuse of Functionality） </title>
    <link rel="alternate" type="text/html" href="http://column.proactivedefense.jp/words/2008/03/abuse-of-functionality.html" />
    <id>tag:column.proactivedefense.jp,2008:/words//2.25</id>

    <published>2008-03-27T10:08:46Z</published>
    <updated>2012-04-24T04:12:57Z</updated>

    <summary>Web サイト自体が持つ特徴や機能を利用して攻撃することができる脆弱性です。 ...</summary>
    <author>
        <name>kondo</name>
        
    </author>
    
        <category term="06.システム連携に関する脆弱性" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="09.アプリケーションへの攻撃対策" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://column.proactivedefense.jp/words/">
        Web サイト自体が持つ特徴や機能を利用して攻撃することができる脆弱性です。 
        <![CDATA[アクセス制御機構を消耗させたり、だましたり、回避したりすることができます。<br />また、サイト内の公開目的ではない情報をサイト内検索ツールを利用して検索できる場合もこれに該当します。<br /><br />【脆弱性が存在することによって被る被害】<br />Webサーバ、Webアプリケーションの持つ機能を不正に実行されてしまいます。その結果、SPAM（メールを大量配信すること）の中継地点に使われるなど、悪用されてしまいます。<br /><br /><div align="center"><table align="center" border="1"><tbody><tr><td><b><font color="#ff6600">これらの脆弱性は、<a href="http://www.kdl.co.jp/">KDL</a>のWebセキュリティ診断サービス（<a href="http://www.proactivedefense.jp/">Proactive Defense</a>）にて<br />発見でき、</font></b><b><font color="#ff6600">脆弱性の</font></b><b><font color="#ff6600">対策方法までご提案します。只今、<a href="https://www.proactivedefense.jp/FreeCheck/Index">無料リスク診断</a>実施中！</font></b></td></tr></tbody></table><br /></div><br />]]>
    </content>
</entry>

<entry>
    <title>サニタイジング（sanitizing）</title>
    <link rel="alternate" type="text/html" href="http://column.proactivedefense.jp/words/2008/03/sanitizing.html" />
    <id>tag:column.proactivedefense.jp,2008:/words//2.51</id>

    <published>2008-03-27T02:29:51Z</published>
    <updated>2008-03-27T02:38:50Z</updated>

    <summary>サニタイジングとは、Webアプリの入力フォームなどから入力されたデータから危険な...</summary>
    <author>
        <name>kondo</name>
        
    </author>
    
        <category term="セキュリティ対策" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://column.proactivedefense.jp/words/">
        <![CDATA[<!-- 本文 -->サニタイジングとは、Webアプリの入力フォームなどから入力されたデータから危険な文字を検出し、無害化する処理です。<br />]]>
        <![CDATA[危険な文字の無害化とは、検知した文字列の削除や安全な文字列への置換を示すが、クロスサイトスクリプティング対策では、主にスクリプトを無効化することである。<br />サニタイジングを施したデータはブラウザに表示しても危険な動作は行わなくなる。<br />対象のサイトによってサニタイジングが可能な範囲が変動するので、リスクと実現したい機能（利便性など）のバランスを考え、適切なサニタイジングが実施されることが望まれる。<br /> ]]>
    </content>
</entry>

<entry>
    <title>自動化の停止が不適切（Insufficient Anti-automation） </title>
    <link rel="alternate" type="text/html" href="http://column.proactivedefense.jp/words/2008/03/insufficient-antiautomation.html" />
    <id>tag:column.proactivedefense.jp,2008:/words//2.26</id>

    <published>2008-03-26T10:11:57Z</published>
    <updated>2012-04-24T04:14:02Z</updated>

    <summary>ロボットなどによるWebサーバーへの連続攻撃を行い、Webサーバに負荷をかけたり...</summary>
    <author>
        <name>kondo</name>
        
    </author>
    
        <category term="09.アプリケーションへの攻撃対策" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://column.proactivedefense.jp/words/">
        <![CDATA[ロボットなどによるWebサーバーへの連続攻撃を行い、Webサーバに負荷をかけたりする攻撃に対処できない脆弱性です。<br /> ]]>
        <![CDATA[同一IPからの連続したリクエストは無視するなどの対策が必要です。<br />CAPTCHA（キャプチャ、Completely Automated Public Turing test to tell Computers and Humans Apart）による対処も可能ですが、最近ではCAPTCHAに対抗できる自動化ツールも出現していますので、複数の対処方法を組み合わせるのが効果的です。<br /><br />【脆弱性が存在することによって被る被害】<br />Webサーバのサービスの停止やIDやパスワードを探られたりします。<br /><br /><div align="center"><table align="center" border="1"><tbody><tr><td><b><font color="#ff6600">これらの脆弱性は、<a href="http://www.kdl.co.jp/">KDL</a>のWebセキュリティ診断サービス（<a href="http://www.proactivedefense.jp/">Proactive Defense</a>）にて<br />発見でき、</font></b><b><font color="#ff6600">脆弱性の</font></b><b><font color="#ff6600">対策方法までご提案します。只今、<a href="https://www.proactivedefense.jp/FreeCheck/Index">無料リスク診断</a>実施中！</font></b></td></tr></tbody></table><br /></div><br />]]>
    </content>
</entry>

<entry>
    <title>フィッシング詐欺</title>
    <link rel="alternate" type="text/html" href="http://column.proactivedefense.jp/words/2008/03/post-2.html" />
    <id>tag:column.proactivedefense.jp,2008:/words//2.48</id>

    <published>2008-03-25T14:05:41Z</published>
    <updated>2008-03-25T14:14:58Z</updated>

    <summary>サイトを偽装して、あたかも正規のサイトであるように見せかけ、ID・パスワードなど...</summary>
    <author>
        <name>kondo</name>
        
    </author>
    
        <category term="リスク" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://column.proactivedefense.jp/words/">
        <![CDATA[サイトを偽装して、あたかも正規のサイトであるように見せかけ、ID・パスワードなどの重要な情報を盗み取る手口。<br /><br />偽メールで正規のサイトからのメールに成りすましてURLを送りつけ、「<a href="http://column.proactivedefense.jp/words/2008/02/xss.html">XSS</a>」や「<a href="http://column.proactivedefense.jp/words/2008/03/script-execution.html">スクリプトの実行</a>」など、サイトの改ざんができる脆弱性を利用してフィッシング詐欺サイトへ誘導するケースが主流。<br />その他多種多様な形態のフィッシング詐欺の方法があるので、利用者は十分に注意してサイトへのパスワード入力を行う必要がある。特にお金の絡むサイトで、不自然な動きやいつもと違う表示がある際には十分に注意が必要。<br />Webサイト管理者は、自身のサイトで「フィッシング詐欺」が行われないように脆弱性を対策しておくことが必要となる。]]>
        
    </content>
</entry>

<entry>
    <title>セッションの固定（Session Fixation）</title>
    <link rel="alternate" type="text/html" href="http://column.proactivedefense.jp/words/2008/03/session-fixation.html" />
    <id>tag:column.proactivedefense.jp,2008:/words//2.16</id>

    <published>2008-03-25T09:46:52Z</published>
    <updated>2012-04-24T03:05:14Z</updated>

    <summary>ログイン後の画面などで、セッション管理をしている場合、攻撃者が任意のセッション情...</summary>
    <author>
        <name>kondo</name>
        
    </author>
    
        <category term="04.ページ間のデータ授受に関する脆弱性" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://column.proactivedefense.jp/words/">
        <![CDATA[ログイン後の画面などで、セッション管理をしている場合、攻撃者が任意のセッション情報を使って、ログイン後の画面に遷移することができる脆弱性です。<br /> ]]>
        <![CDATA[「セッションの推測」、「セッションの盗難」「セッションの固定」などセッション管理に関わる脆弱性を利用して攻撃する方法を「セッション・ハイジャック」と呼ぶ場合もあります。<br /><br />【脆弱性が存在することによって被る被害】<br />攻撃者が管理者やユーザに成りすますことができます。<br /><br /><div align="center"><table align="center" border="1"><tbody><tr><td><b><font color="#ff6600">これらの脆弱性は、<a href="http://www.kdl.co.jp/">KDL</a>のWebセキュリティ診断サービス（<a href="http://www.proactivedefense.jp/">Proactive Defense</a>）にて<br />発見でき、</font></b><b><font color="#ff6600">脆弱性の</font></b><b><font color="#ff6600">対策方法までご提案します。只今、<a href="https://www.proactivedefense.jp/FreeCheck/Index">無料リスク診断</a>実施中！</font></b></td></tr></tbody></table><br /></div><br />]]>
    </content>
</entry>

<entry>
    <title>バッファ・オーバ・フロー（Buffer Overflow） </title>
    <link rel="alternate" type="text/html" href="http://column.proactivedefense.jp/words/2008/03/post.html" />
    <id>tag:column.proactivedefense.jp,2008:/words//2.27</id>

    <published>2008-03-24T10:16:42Z</published>
    <updated>2012-04-24T04:16:04Z</updated>

    <summary>アプリケーションの予期しないデータを送り、アプリケーションを異常終了させられる脆...</summary>
    <author>
        <name>kondo</name>
        
    </author>
    
        <category term="09.アプリケーションへの攻撃対策" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="ja" xml:base="http://column.proactivedefense.jp/words/">
        <![CDATA[アプリケーションの予期しないデータを送り、アプリケーションを異常終了させられる脆弱性です。<br /> ]]>
        <![CDATA[古いバージョンのWebサーバや言語を使用している場合、バッファオーバーフローの脆弱性を内包している場合は、早急に対応の必要があります。<br />「<a href="http://column.proactivedefense.jp/words/2008/03/fingerprinting.html">ウェブサーバ・アプリケーションの特定（Fingerprinting）</a>」の脆弱性によりに種類やバージョンが特定され、その情報を元に、「バッファ・オーバ・フロー」の脆弱性があれば攻撃する方法で狙われます。<br /><br />【脆弱性が存在することによって被る被害】<br />ウェブサーバのサービスを停止させられたり、ウェブサーバを乗っ取られる危険性があります。<br /><br /><div align="center"><table align="center" border="1"><tbody><tr><td><b><font color="#ff6600">これらの脆弱性は、<a href="http://www.kdl.co.jp/">KDL</a>のWebセキュリティ診断サービス（<a href="http://www.proactivedefense.jp/">Proactive Defense</a>）にて<br />発見でき、</font></b><b><font color="#ff6600">脆弱性の</font></b><b><font color="#ff6600">対策方法までご提案します。只今、<a href="https://www.proactivedefense.jp/FreeCheck/Index">無料リスク診断</a>実施中！</font></b></td></tr></tbody></table><br /></div><br />]]>
    </content>
</entry>

</feed>

