“典型的やられサイト”で学ぶセキュリティのワナ
対策できてる? Webアプリの「アップロード機能」に潜む、見落としがちなワナの数々(2/2 ページ)
アップしたファイルの公開設定は大丈夫?
上野 ついでに、もう一つ問題点を指摘しておこうか。アップロードできるファイルの種類はもう制限してもらったと思うけど、その公開設定はどうなっているかな?
荒井 えーと、ToDoは公開設定にしていないので、ログインしないと見られないのではと。
上野 そうかな? URLをコピーして、別のブラウザで見てみよう。
荒井 あ……見えちゃいますね。
上野 そう。今の仕様だと、ログインしないとファイルの存在が確認できないだけで、ファイルが見られないようにしているわけではないよね。きちんとアクセスを制御しよう。
荒井 なるほど。アップロードやその関連機能は注意点が多いこと、改めて理解しました。今回で終わりですよね? 僕も一人前かな?
上野 そうだね……と言いたいところだけど、ごめん、もう一つだけ、キャッシュの部分をやっておこう。結構引っかかりがちだから、触っておいて損はないよ。
荒井 分かりました。もう一回ですね。次回もよろしくお願いいたします。
クロスサイトスクリプティング=cookie……だけではない
「クロスサイトスクリプティングといえば『あ、cookie盗むんでしょ』という人が多いが、それは本題ではない。BadTodoにはメールアドレスやToDoくらいしかないが、それでも見えてはいけないものが見られてしまう。このように、秘密の情報を盗まれたり、不正な操作をされたりするのがクロスサイトスクリプティングの注意点」と徳丸さん。
例としてcookieを閲覧するケースが多いだけで、クロスサイトスクリプティングの被害はそれだけでおさまるとは限らない。最近では鹿児島県志布志市のふるさと納税サイトなどが、クロスサイトスクリプティングとみられる攻撃によって不正なプログラムを埋め込まれ、クレジットカード情報を盗みだされた可能性があると発表していた。
公開設定の見落としも、よくあるセキュリティインシデントだ。同様の被害を避けるためにも、アップロードやそれに関連する機能の仕様には注意が必要だろう。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
2
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
3
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
4
Z世代に聞く次の流行、「AIイラスト」が1位に 「Claude Code」も上位
-
5
はてな、11億円流出の調査報告書を公開 偽警察、口外禁止、残業・休出200時間超、孤立……ほころびが連鎖
-
6
東野圭吾さん死去、Xなどで追悼相次ぐ 「ガリレオ」など数々の人気作、エンジニアから転身
-
7
NVIDIAやMicrosoftなど30社超、オープンAIの防御ツール共同開発の「Open Secure AI Alliance」設立
-
8
「あ、その情報メモしたい!」を叶えるワイヤレスイヤフォン、Nothing「Ear (3a)」
-
9
有識者はGoogleやX、Meta、ドワンゴを名指しで批判……総務省、偽広告や誹謗中傷に発信・拡散前の対策求める
-
10
「痺れるほどにミスを繰り返す」Gemini 3.6 Flashは変わった? 公開から1週間、当初のおバカ回答を今検証する
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR