æºå¸¯æ¥çã®èªè¨¼äºæ
å·¡åãµã¤ãã®ä¸ã¤ã§ããé«æ¨æµ©å ï¼ èªå® ã®æ¥è¨ã§ä»¥ä¸ã®ãããªã¨ã³ããªã¼ããã£ãã
ããã§ã¯ãã¤ãã®é«æ¨æ°ã®å£èª¿ã§ããæºå¸¯åãWEBã¢ããªéçºã§ã¯æªã ã«GETãã©ã¡ã¼ã¿ã§ã»ãã·ã§ã³IDã渡ãã¦ãããããã¯ããã¾ã§ãä½åº¦ãããããã¨ã ã¨è¨ã£ã¦ããããã¨ãããããªå 容ãèªããã¦ããã
確ãã«WEB+DBã®è¨äºã«å¯¾ãã¦é«æ¨æ°ã注éã§è¨ã£ã¦ããããã«ãIPã¢ãã¬ã¹ã«ããå¶éã«é¢ãã¦æ¸ãã¦ããªããã¨ããç¹ã«é¢ãã¦ã¯WEB+DBå´ã®è½ã¡åº¦ã ã¨æããå®éãããè¡ããªãéã端æ«IDãã¦ã¼ã¶ID*1ã«ããèªè¨¼ãæå³ããªããªããªã£ã¦ãã¾ãããã ã*2
ä½ãããã£ãªã¢æ¯ã«IPã¢ãã¬ã¹å¶éãããéãã«ããã¦ã¯ç«¯æ«IDãã¦ã¼ã¶IDã¯å½è£ ä¸å¯è½*3ãªã®ã§ããããä»äººã§ãå ¥åå¯è½ãªãã¹ã¯ã¼ãèªè¨¼ãããå¼·åãªèªè¨¼ããããã¾ãããéã«ããã°ãã®èªè¨¼æ¹æ³ãããããããæºå¸¯æ¥çã§ã¯ã¯ããã¼ç¡ãã§ã®ã»ãã·ã§ã³ç®¡çãå¯è½ã«ãªã£ã¦ããã¨è¨ãã¾ãã
ãªã®ã§é«æ¨æ°ã®ä»¥ä¸ã®æ¹å¤ã¯çå¤ãã¨è¨ããã§ãããã
ããããããID/ãã¹ã¯ã¼ããæ¯åå ¥åããã®ã§ã¯æºå¸¯ã®å ´åã§ã¯ç¹ã«é¢åã§ãããªã©ã¨ãã£ã¦ã端æ«IDããã¹ã¯ã¼ã代ããã«ãã¦ã¯ãããªãã端æ«IDã¯ä»ã®ãµã¤ãã«ãåããã®ãéä¿¡ãããã®ã ããããã¹ã¯ã¼ã代ããã«ãªã©ãªããªãã
高木浩光@自宅の日記 - 携帯電話向けWebアプリの脆弱性事情はどうなっているのか
ãããªåºæ¬çãªãã¨ãæºå¸¯æ¥çã§ã¯æªã 常èã«ãªã£ã¦ããªãããã§å°ã£ããã¨ã ã
åãå¤ã®ç«¯æ«IDãä»ã®ãµã¤ãã«ãéãããããã¨è¨ã£ã¦ãããã®IDãä»äººãé¨ããã¨ã¯ã§ããªãã®ã ããåé¡ãªãã¯ãã§ãããã¹ã¯ã¼ãèªè¨¼ã«ããããã¹ã¯ã¼ãã®ä»£ããã«ã¯ãªãã¾ãããããã¹ã¯ã¼ãèªè¨¼ã«ä»£ããèªè¨¼ã«ãªãã¾ãã
*1:ããã§ã¯ã端æ«IDãæºå¸¯ã®ãã¼ãã¦ã§ã¢ã§ãã端æ«ãæã¤IDã§ãã¦ã¼ã¶IDã¯ãã£ãªã¢ã¨ã®å¥ç´ã«å¯¾å¿ããIDã¨ãã¦è©±ãã¾ããï¼ãã£ãªã¢æ¯ã«å¼ã³æ¹ãéããã ããªâ¦ï¼
*2:端æ«IDãã¦ã¼ã¶IDã¯ç°¡åã«æ¼æ´©ãããï¼ãããå ¬éæ å ±ã«è¿ãï¼ãä¸è¬ã«GETãã©ã¡ã¼ã¿ãUser-Agentã¯å½è£ å¯è½ã ããã
*3:端æ«IDã¯ã¹ãã¼ããã©ã³çã§ã´ãã§ã´ãã§ããã¨å½è£ ã§ããå¯è½æ§ãããããã â¦ãã¦ã¼ã¶IDã使ãã¨ãããã¨ãã