記事へのコメント19

    • 注目コメント
    • 新着コメント
    yagishita
    yagishita [

    2016/05/02 リンク

    その他
    sampaguita
    sampaguita "J-WAVEの64万件の個人情報流出はこれが原因だったとされています"

    2016/05/02 リンク

    その他
    crema
    crema バケーション中なので、すっかり見逃してた。

    2016/04/30 リンク

    その他
    raimon49
    raimon49 何でPerlじゃなくPHPなんだろうという点が最初の疑問だったが、記事の最初で丁寧に書かれていた。ケータイキットではImageMagickをPHPスクリプトから実行して画像変換しているそう。

    2016/04/28 リンク

    その他
    digitalglm
    digitalglm 「ケータイキット for Movable Type」のOSコマンドインジェクションの修正 | 水無月ばけらのえび日記: 更新: 2016年4月26日12時10分頃 Movable Typeのプラグイン「ケータイキット for…

    2016/04/26 リンク

    その他
    ya--mada
    ya--mada うお!まったく理解出来ない。作る奴もヒドイけど使う奴信じられない。

    2016/04/26 リンク

    その他
    you21979
    you21979 phpかぁ。リクエストでexecするコードとか昔だから許されたんだろうなぁ

    2016/04/26 リンク

    その他
    hnw
    hnw PHPを書き始めた頃、なぜexecv(3)的なものが無いんだ?とか思った

    2016/04/26 リンク

    その他
    rryu
    rryu 思ったより何のひねりも無く脆弱だったが、いちおう対象のファイルが存在していなければエラーにしているっぽいので、そこを回避するのが難しいのだと思う。

    2016/04/26 リンク

    その他
    solidstatesociety
    solidstatesociety 手痛いキット

    2016/04/26 リンク

    その他
    pismo
    pismo 緊急パッチファイルでは脆弱性の修正が不十分だったのか。

    2016/04/26 リンク

    その他
    fashi
    fashi 「$execute="$convert $option $src $dest_temp";exec($execute);」 大胆。$srcはリモートファイルが使えるのかな

    2016/04/26 リンク

    その他
    mumincacao
    mumincacao ImageMagick をしすてむこーるまでは予想通りだけど MovableType なのに PHP が出てくるとかなんかかおすなことなってるのです・・・ (・x・;【みかん

    2016/04/26 リンク

    その他
    mh615033891
    mh615033891 そろそろコマンドライン叩くの禁止にするオプションを導入しよう。

    2016/04/26 リンク

    その他
    dasuton
    dasuton 例の流出の原因

    2016/04/26 リンク

    その他
    sho
    sho 緊急パッチの実装から、この開発者は何が問題なのかぜんぜん理解してないことがわかって怖い。

    2016/04/26 リンク

    その他
    stealthinu
    stealthinu PHPでIMのconvertを外部コマンド呼び出しで叩いているところ、入力元ファイル名等をそのまま埋めているためそこでコマンドインジェクションを発生していた。これをescapeshellargでくるんでやって対策。

    2016/04/26 リンク

    その他
    ockeghem
    ockeghem やはりImageMagicのconvertプログラムの起動方法に問題があったのですね

    2016/04/26 リンク

    その他
    MinazukiBakera
    MinazukiBakera 久々に日記を更新:「ケータイキット for Movable Type」のOSコマンドインジェクションの修正」

    2016/04/26 リンク

    その他

    注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

    アプリのスクリーンショット
    いまの話題をアプリでチェック!
    • バナー広告なし
    • ミュート機能あり
    • ダークモード搭載
    アプリをダウンロード

    関連記事

    「ケータイキット for Movable Type」のOSコマンドインジェクションの修正 | 水無月ばけらのえび日記

    更新: 2016年4月27日11時5分頃 Movable Typeのプラグイン「ケータイキット for Movable Type」にOSコマ...

    ブックマークしたユーザー

    • yyamano2016/05/23 yyamano
    • kookybiology2016/05/08 kookybiology
    • yohane002016/05/06 yohane00
    • takc9232016/05/03 takc923
    • yagishita2016/05/02 yagishita
    • sampaguita2016/05/02 sampaguita
    • maRk2016/04/30 maRk
    • crema2016/04/30 crema
    • raimon492016/04/28 raimon49
    • amourkarin2016/04/27 amourkarin
    • pochi-p2016/04/27 pochi-p
    • azumakuniyuki2016/04/27 azumakuniyuki
    • konishika2016/04/27 konishika
    • otsune2016/04/27 otsune
    • fumikony2016/04/27 fumikony
    • ryotanize2016/04/27 ryotanize
    • digitalglm2016/04/26 digitalglm
    • ya--mada2016/04/26 ya--mada
    すべてのユーザーの
    詳細を表示します

    同じサイトの新着

    同じサイトの新着をもっと読む

    いま人気の記事

    いま人気の記事をもっと読む

    いま人気の記事 - テクノロジー

    いま人気の記事 - テクノロジーをもっと読む

    新着記事 - テクノロジー

    新着記事 - テクノロジーをもっと読む

    同時期にブックマークされた記事