共有
  • 記事へのコメント10

    • 注目コメント
    • 新着コメント
    その他
    pmint
    pmint この原因と解決策は誤り。普通に「HTMLに混ぜる文字列はエスケープしましょう」という話。"HostヘッダをHTML上にそのまま出力しているサイトでは"…で大笑い。"2015/11/10追記"のサイトではキャッシュの問題と書かれている。

    2019/09/04 リンク

    その他
    moegg
    moegg “未検証の$_SERVER['HTTP_HOST']や$_SERVER['SERVER_NAME']は使ってはいけません。 使えばHostヘッダインジェクションによる攻撃が可能になる場合があります。”

    2019/02/05 リンク

    その他
    tohokuaiki
    tohokuaiki へぇ。HOSTヘッダはブラウザが出すからそのブラウザに次のLocationを渡す方法によっては(&ブラウザの実装によっては)HOSTヘッダも危ういと。。。

    2015/11/11 リンク

    その他
    igrep
    igrep see also: http://d.hatena.ne.jp/hasegawayosuke/20151110/p1

    2015/11/11 リンク

    その他
    tyage
    tyage https://twitter.com/kinugawamasato/status/663611209766211584

    2015/11/10 リンク

    その他
    kuracom
    kuracom ブコメも参照のこと

    2015/11/09 リンク

    その他
    sho
    sho 「Hostヘッダインジェクション」なんて脆弱性はないのだから見つかるわけがない。

    2015/11/09 リンク

    その他
    rryu
    rryu 自分で送るリクエストのHostフィールドに不適当な値を指定しているだけなのでインジェクションではないような。

    2015/11/06 リンク

    その他
    Kenji_s
    Kenji_s 未検証の$_SERVER['HTTP_HOST']や$_SERVER['SERVER_NAME']は使ってはいけません。

    2015/11/06 リンク

    その他
    ockeghem
    ockeghem 紹介されている例はHostヘッダの操作を経路とする攻撃ということであり、Hostヘッダインジェクションという脆弱性はないと思いますよ

    2015/11/06 リンク

    その他

    注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

    アプリのスクリーンショット
    いまの話題をアプリでチェック!
    • バナー広告なし
    • ミュート機能あり
    • ダークモード搭載
    アプリをダウンロード

    関連記事

    PHPにおけるHostヘッダインジェクション攻撃が可能な脆弱性 — A Day in Serenity (Reloaded) — PHP, CodeIgniter, FuelPHP, Linux or something

    Googleで「Hostヘッダインジェクション」を検索しても「HTTPヘッダインジェクション」しか出てこないの...

    ブックマークしたユーザー

    すべてのユーザーの
    詳細を表示します

    同じサイトの新着

    同じサイトの新着をもっと読む

    いま人気の記事

    いま人気の記事をもっと読む

    いま人気の記事 - テクノロジー

    いま人気の記事 - テクノロジーをもっと読む

    新着記事 - テクノロジー

    新着記事 - テクノロジーをもっと読む

    同時期にブックマークされた記事