タグ

関連タグで絞り込む (1)

タグの絞り込みを解除

セキュリティとケータイ開発に関するrryuのブックマーク (7)

  • KDDIの新GWで「かんたんログイン」なりすましの危険性あり直ちに対策された

    au/KDDIの2011年秋冬モデル(現時点ではF001のみ)にてEZwebとPCサイトビューア(以下PCSV)のゲートウェイが統合されたことに伴い、かんたんログインを実装しているサイトに対して、F001のPCSVからJavaScriptを用いた「なりすまし」攻撃ができる状態でした。この問題をKDDIに通報したところ、直ちに対策が取られ、現在は安全な状態です。以下、詳しく報告します。 目次概要 経緯 何が問題か 経緯説明(1)基的なチェックは対処済みだった 経緯説明(2)ハイフンをアンダースコアに変えるトリックは対策済み 経緯説明(3)海老原氏が発見したトリックとは 経緯説明(4)KDDIに連絡→翌日に対処 実証例 外部からJavaScriptを実行できる条件 影響を受けるサイトの条件 影響 対策 今回の問題は、端末あるいはau設備の脆弱性なのか まとめ 概要以前、「EZwebの2011

    KDDIの新GWで「かんたんログイン」なりすましの危険性あり直ちに対策された
    rryu
    rryu 2011/11/29
    こっちの http://blog.rocaz.net/2011/11/1312.html 問い合わせ結果とこの日記の公開タイミングからすると、IPアドレス帯域統一中止が最終対応ということなのだろうか。それにしてもPHP……
  • 私はいかにしてソフトバンク端末60機種のJavaScriptを検証したか - ockeghem's blog

    昨日のソフトバンクの非公式JavaScript対応の調査結果 | 徳丸浩の日記で報告したように、昨年5月に、ソフトバンク60機種の検証を行い、JavaScript対応の状況などを調査しました。当時はまだ公式なJavaScript対応機種はない状態でしたが、既にほとんどの端末が *非公式に* JavaScriptに対応していました。 このエントリでは、検証の様子を報告します。 なぜJavaScript対応状況を調査したか http://www.hash-c.co.jp/info/20091124.htmlを公表した前後に、とある方(この方)から、ソフトバンクのケータイでもJavaScriptが動作すると伺いました(参考のやりとり)。XMLHttpRequestも含めてJavaScrptが動くと教えていただいた932SHを私も購入して調べたところ、以下が判明しました。 確かにJavaScrip

    私はいかにしてソフトバンク端末60機種のJavaScriptを検証したか - ockeghem's blog
    rryu
    rryu 2011/07/09
    マニュアルにどのように記載されていたのかが気になるところ。
  • SoftBankガラケーの致命的な脆弱性がようやく解消 - 高木浩光@自宅の日記

    ■ SoftBankガラケーの致命的な脆弱性がようやく解消 ソフトバンクモバイルのガラケーWebブラウザで、https:接続する際の仕様に変更があった。昨年10月に予告が発表され、元々は2月に実施される予定だったのが、6月30日に延期されていたもの。これまで、https:サイトへのリンクのすべてが https://secure.softbank.ne.jp/ 経由に書き換えられる仕様だったが、この機能が廃止された。 ソフトバンクモバイル、携帯サイトの仕様変更で注意喚起, ITmedia, 2011年6月30日 Yahoo! ケータイ、2011年2月に仕様変更 ユーザーとサイト開発者に注意喚起, ITmedia, 2010年10月15日 MOBILE CREATION - WEB & NETWORK SSL/TLS, ソフトバンクモバイル これは、昨年6月に、ソフトバンクモバイル宮川CTOに

    rryu
    rryu 2011/07/03
    この話で一番あれな点がJSの動作する端末が非公式に存在していたということで……
  • 携帯電話向けWebにおけるセッション管理の脆弱性

    1 Web Session Management Vulnerabilities in Mobile Web Application * Hiromitsu Takagi Web HTTP ID ID ID 1 1999 NTT i i Web ID ID URL URL ID i EZaccess KDDI EZweb HTTP X-UP-Subno ID EZweb Web ID Web ID EZweb [1] * , 101-0021 1-18-13 1003 , National Institute of Advanced Industrial Science and Technology, Akihabara-Daibiru Room 1003, 1-18-13, Sotokanda, Chiyoda-ku, Tokyo 101-0021 JAPAN X-JPhone-UID

    rryu
    rryu 2011/01/25
    認証・セッション管理だけだと思ったら、端末固有IDはどう使用してもデメリットがあるという総まとめの論文だった。ユーザ追跡もセッション管理のひとつと言われればそうかもしれない。
  • 携帯3キャリア個体識別情報(uid)の特徴 - 有限会社テクニカル・パズル

    の携帯3キャリアの個体識別情報(uid)の特徴をまとめました。 個体識別情報(uid)をまとめているサイトは多々ありますが、 どれもサイトを作る上で不足している情報が多いためここにまとめました。 携帯サイトを作る上で非常に重要な要素です。 詳細な解説サイトはほかに山ほどありますので、 ここでは特徴のまとめみたいなものを掲載いたします。 残念ながら完全無欠の個体識別情報は、現在のところありません。 それぞれ一長一短です。 将来のことを考えるなら、開発者はこれらすべてに対応すべきですね。

    rryu
    rryu 2010/04/13
    こんな情報が——
  • C-Production – UNIXとプログラミングの備忘録

    大変ご無沙汰です。約1年半ぶりの更新です。 昨日、ブログを設置しているサーバでOSのアップデートに問題が発生したため、これを機に新サーバ・新OSに乗り換えることにしました。 現在のブログがマルチサイトのため、そのままでは新サーバの構築に苦戦すると予想されるため、他のブログの記事を統合しました。 統合内容は以下の通りです。 ・C-Production ・・・ メインサイトのため、他のブログを吸収して継続。 ・♪8thNote♪ ・・・ メインサイトに統合済みだったので、削除。 ・モバイル魂 ・・・ メインサイトに記事を引き継ぎ、並行稼働中。 ・無線のドキュメント ・・・ もともと閉鎖予定だったので、そのまま削除 外部SNSのアカウントについてはそのまま継続します。 今後ともよろしくお願いします。

    rryu
    rryu 2009/05/04
    契約者が変わっても同じであるならば契約者固有IDとは言えないのでは。我々は騙されていた?
  • 脚注7 - 端末固有情報 - Wikipedia

    契約者固有ID(けいやくしゃこゆうアイディー)とは、携帯電話などでウェブサイトを閲覧したときにサーバに送信される識別子であり、狭義には携帯電話の契約者ごとに固有のID(機種変更を行っても契約者が同一である限りは変更されないID)を指し、広義には端末ごとに固有のID(機種を変更すると変更されるID)を含む。キャリアによってその呼び方は異なる。 これらのIDは各事業者が独自に付与するもので、GSM/W-CDMA方式の携帯電話全般で加入者識別に使用されるInternational Mobile Subscriber Identity(IMSI)や、同じく端末識別に使用されるInternational Mobile Equipment Identity(IMEI)との関係はない。またIDの形式や文字数・使用される文字種別などは事業者によって異なっている。 用途[編集] 日では、ウェブアプリケーシ

    rryu
    rryu 2009/03/26
    ↓に同じ。要調査。
  • 1