5-5_arai_JPNICSecSemi_XssCsrf_CM_ PDF

Similar documents
Copyright 2017 JAPAN POST BANK CO., LTD. All Rights Reserved. 1

P. 2 P. 4 P. 5 P. 6 P. 7 P. 9 P P.11 P.14 P.15 P.16 P.16 P.17 P.19 P.20 P.22 P P P P P P P P P

P. 2 P. 4 P. 5 P. 6 P. 7 P. 9 P.10 P.12 P.13 P.14 P.14 P.15 P.17 P.18 P.20 P P P P P.25 P.27 P.28 Copyright 2016 JAPAN POST BA

untitled

P. 2 P. 4 P. 5 P. 6 P. 7 P. 9 P P.11 P.13 P.15 P.16 P.17 P.17 P.18 P.20 P.21 P.23 P P P P P P P P.31

やよいの顧客管理

弥生給与/やよいの給与計算

弥生 シリーズ

弥生会計 プロフェッショナル/スタンダード/やよいの青色申告

弥生会計/やよいの青色申告

弥生会計 ネットワーク/プロフェッショナル2ユーザー

第2回_416.ppt

Copyright 2017 JAPAN POST BANK CO., LTD. All Rights Reserved. 1

P. 2 P. 4 P. 5 P. 6 P. 7 P. 8 P. 9 P P.11 P.13 P.15 P.16 P.17 P.17 P.18 P.20 P.21 P.23 P P P P P P P.30 16

ハピタス のコピー.pages

Copyright 2008 All Rights Reserved 2

相続支払い対策ポイント

150423HC相続資産圧縮対策のポイント

Copyright 2006 Mitsui Bussan Secure Directions, Inc. All Rights Reserved. 3 Copyright 2006 Mitsui Bussan Secure Directions, Inc. All Rights Reserved.

PowerPoint Presentation

PPTテンプレート集 ver.1.0

初心者にもできるアメブロカスタマイズ新2016.pages

- 2 Copyright (C) All Rights Reserved.

% 11.1% +6.% 4, % %+12.2% 54,16 6.6% EV7, ,183 Copyright 216 JAPAN POST GROUP. All Rights Reserved. 1

Copyright All Rights Reserved. -2 -!

Fuji Xerox Co., Ltd. All rights reserved.

IPA:セキュアなインターネットサーバー構築に関する調査

Microsoft Word - 最終版 バックせどりismマニュアル .docx

第 7 回の内容 動的な Web サイト フォーム Web システムの構成



hands_on_4.PDF

shio_ PDF

untitled

Microsoft PowerPoint - webapp.ppt [互換モード]

(c) PIXTA Co. Ltd. All Rights Reserved.

健康保険組合のあゆみ_top

リバースマップ原稿2

¥Í¥Ã¥È¥ï¡¼¥¯¥×¥í¥°¥é¥ß¥ó¥°ÆÃÏÀ

ict8.key

untitled

¥Í¥Ã¥È¥ï¡¼¥¯¥×¥í¥°¥é¥ß¥ó¥°ÆÃÏÀ



<Documents Title Here>

20 180pixel 180pixel Copyright 2014 Yahoo Japan Corporation. All Rights Reserved.

石井.PDF

untitled


Copyright 2008 NIFTY Corporation All rights reserved. 2


PowerPoint プレゼンテーション

Copyright 2006 KDDI Corporation. All Rights Reserved page1

ii II Web Web HTML CSS PHP MySQL Web Web CSS JavaScript Web SQL Web

untitled

最新 Web トレンドレポート (06.04) ~ Exploit-DB( より公開されている内容に基づいたトレンド情報です サマリー ペンタセキュリティシステムズ株式会社 R&D センターデータセキュリティチーム 06 年 4

Vectorworks教育シンポジウム2015

1000 Copyright(C)2009 All Rights Reserved - 2 -

Copyright JAPAN POST BANK CO., LTD. All Rights Reserved. 1

1

1 Copyright 2017 JAPAN POST INSURANCE Co.,Ltd. All Rights Reserved. 1

! Copyright 2015 sapoyubi service All Rights Reserved. 2

report03_amanai.pages

report05_sugano.pages

2


いま本文ー校了データ0822.indd

KDDI

実施していただく前に

untitled

- 2 Copyright (C) All Rights Reserved.

2009 Web B012-1

dekiru_asa


HTML5Lv1.key

サマリー EDB-Report ペンタセキュリティシステムズ株式会社 R&D センターデータセキュリティチーム 06 年 8 月に公開された Exploit-DB の分析結果 Cross Site Scripting の攻撃に対する脆弱性報告件数が最も多かったです 発見された Cross Site

untitled

Flash Player ローカル設定マネージャー

how-to-decide-a-title

IBM Watson EV Copyright 2016 JAPAN POST GROUP. All Rights Reserved. 1

Copyright Qetic Inc. All Rights Reserved. 2

DC9GUIDEBook.indb

Releases080909

URL AdobeReader Copyright (C) All Rights Reserved.

42

25 About what prevent spoofing of misusing a session information

Web SOAP Internet Web REST SOAP REST 3 REST SOAP 4


SPZ5000_UM_00_JAP_V1.2.indd

SSB_G_ver1.0_2013.8

10/17CII/CIIIJ

h1_h4_

untitled

第3回_416.ppt

MAX-BGX-1 RING(RN)エンジン取扱説明書

2,

Copyright 2010 Sumitomo Mitsui Banking Corporation. All Rights Reserved.

Solibri Model Checker 9.5 スタードガイド

Microsoft PowerPoint - Lecture_3

Microsoft, Windows Microsoft Corporation

Transcription:

XSS + CSRF JPNIC JPCERT/CC 2005 Web 2005 10 6 IS Copyright 2005 SECOM Co., Ltd. All rights reserved. 1

XSS + CSRF Web Web Web (Web, DB, ) Copyright 2005 SECOM Co., Ltd. All rights reserved. 2

SQL XSS Copyright 2005 SECOM Co., Ltd. All rights reserved. 3

XSS < < > &gt PHP htmlspecialchars() HttpOnly JavaScript document.cookie IE6sp1 Set-Cookie: value=72w3er64twefs0; expires=wednesday, 09-Nov-99 23:12:40 GMT; HttpOnly Copyright 2005 SECOM Co., Ltd. All rights reserved. 4

CSRF Web GET POST CAPTCHA Copyright 2005 SECOM Co., Ltd. All rights reserved. 5

CSRF POST JavaScript POST Ver.3 http:///cgi-bin/1.cgi?n= &m= &v=1 <body <body onload="document.commit.submit.click();"> <form <form name= commit" name= commit" method="post" method="post" action="http:///cgi-bin/1.cgi"> <input <input name= n name= n type= hidden type= hidden value= value= ></td> ></td> <input <input name= m name= m type= hidden type= hidden value= value= ></td> ></td> <input <input name= v name= v type= hidden type= hidden value= 1 ></td> value= 1 ></td> <input <input type="submit" type="submit" name="submit"> name="submit"> </form> </form> GET POST Copyright 2005 SECOM Co., Ltd. All rights reserved. 6

CSRF Referer (1) A.html A Cookie POST POST /B.php /B.phpHTTP/1.1 Referer: Referer: http:///a.html Accept-Language: Accept-Language: ja ja Content-Type: Content-Type: application/x-www-form-urlencoded Accept-Encoding: Accept-Encoding: gzip, gzip, deflate deflate User-Agent: User-Agent: Mozilla/4.0 Mozilla/4.0 Host: Host: A Referer www.evil.com B.php C.html Cookie B Referer: Referer: http://www.evil.com/c.html Copyright 2005 SECOM Co., Ltd. All rights reserved. 7

CSRF Referer (2) IE6 IE6 HTTP HTTP Request Request (2005/09/27 (2005/09/27 INTERNET INTERNET Watch Watch )) IE IE -- -- (2005/09/29 CNET (2005/09/29 CNET Japan Japan )) Secunia Microsoft Internet Explorer "XMLHTTP" HTTP Request Injection websecurity@webappsec.org 2005/09/25 Exploiting the XmlHttpRequest object in IE www.evil.com C.html XMLHTTP Cookie B.php B Referer: Referer: http:///a.html Copyright 2005 SECOM Co., Ltd. All rights reserved. 8

CSRF <input type= hidden name= sessionid value= "> Web A.html A Cookie B.php B www.evil.com C.html Cookie Copyright 2005 SECOM Co., Ltd. All rights reserved. 9

CSRF CAPTCHA (1) Completed Automated Public Turing tests to tell Computers and Humans Apart http://www.captcha.net/ http://en.wikipedia.org/wiki/image:captcha.jpg SMWM http://edit.yahoo.co.jp/config/eval_register?.src=event&. done=http://yidpromo.yahoo.co.jp/ Copyright 2005 SECOM Co., Ltd. All rights reserved. 10

CSRF CAPTCHA (2) CAPTCHA Web A.html A Cookie B.php B www.evil.com C.html Cookie Copyright 2005 SECOM Co., Ltd. All rights reserved. 11

CSRF CSRF Copyright 2005 SECOM Co., Ltd. All rights reserved. 12

Web OWASP Guide WASC Threat Classification Web Web WAF WASF OWASP WebAppSec PC Web Copyright 2005 SECOM Co., Ltd. All rights reserved. 13

OWASP Guide http://www.owasp.org/documentation/guide.html WASC Threat Classification( ) http://www.webappsec.org/projects/threat/v1/was C_TC-1.0.jpn.pdf http://www.ipa.go.jp/security/vuln/20050623_webse curity.html Copyright 2005 SECOM Co., Ltd. All rights reserved. 14

WASF(Web Application Security Forum) SQL http://www.wasf.net/wg-eval-sql200509.pdf OWASP http://www.owasp.org/local/tokyo.html WebAppSec https://www.webappsec.jp/ http://www.ipa.go.jp/security/vuln/report/index.html Copyright 2005 SECOM Co., Ltd. All rights reserved. 15