ã“ã®æ—¥è¨˜ã¯PHP Advent Calendar 2017ã®25日目ã§ã™ã€‚å‰å›žã¯@watanabejunyaã•ã‚“ã®ã€ŒPHPã§ãƒ‹ãƒ¥ãƒ¼ãƒ©ãƒ«ãƒãƒƒãƒˆãƒ¯ãƒ¼ã‚¯ã‚’実装ã—ã¦ã¿ã‚‹ã€ã§ã—ãŸã€‚ OWASP Top 10 2017ãŒç™ºè¡¨ã•ã‚Œã€ã‚¦ã‚§ãƒ–ã®ã‚»ã‚ュリティæ¥ç•ŒãŒã–ã‚ã¤ã„ã¦ã„ã¾ã™ã€‚ã¨ã„ã†ã®ã‚‚ã€2013年版ã¾ã§ã¯å…¥ã£ã¦ã„ãŸCSRFãŒå¤–ã•ã‚Œã€ä»¥ä¸‹ã®2ã¤ã®è„…å¨ãŒé¸å…¥ã•ã‚ŒãŸã‹ã‚‰ã§ã™ã€‚ A4 XML外部実体å‚ç…§(XXE) A8 安全ã§ãªã„デシリアライゼーション ã“れらã®ã†ã¡ã€ã€ŒA8 安全ã§ãªã„デシリアライゼーションã€ã«ã¤ã„ã¦ã¯ã€éŽåŽ»ã«ã€Œå®‰å…¨ã§ãªã„デシリアライゼーション(Insecure Deserialization)入門ã€ã¨ã„ã†è¨˜äº‹ã‚’書ã„ã¦ã„ã¾ã™ã®ã§ã€ãã¡ã‚‰ã‚’å‚ç…§ãã ã•ã„。 本稿ã§ã¯ã€XML外部実体å‚照(以下ã€XXEã¨è¡¨è¨˜ï¼‰ã«ã¤ã„ã¦èª¬æ˜Žã—ã¾ã™ã€‚ XXEã¨ã¯ XXEã¯ã€XMLデータを外部ã‹ã‚‰å—ã‘å–り解æžã™ã‚‹éš›ã«ç”Ÿã˜ã‚‹è„†
{{#tags}}- {{label}}
{{/tags}}