アカウント名:
パスワード:
より多くのコメントがこの議論にあるかもしれませんが、JavaScriptが有効ではない環境を使用している場合、クラシックなコメントシステム(D1)に設定を変更する必要があります。
アレゲは一日にしてならず -- アレゲ研究家
脆弱性ってどうやって見つけるのか (スコア:1)
屍体メモ [windy.cx]
Re:脆弱性ってどうやって見つけるのか (スコア:1)
あえず異常に長い入力を喰わせておかしくならないか見てみる.
・「文字しか入力しないだろ」って所に変なバイナリデータとか突っ
込んでみる.
・入力ファイルは**って物だろって所に別な物を投げ込んでみる.
等々,開発者が「ここの入力は○○だ」と想定している(というか
無意識にそれ以外の可能性を排除している)部分に違うものを叩き
こむのが基本じゃないかと.で,バッファオーバーフローを狙う.
あとは動作の推測ですかねえ.「ここで拾ったデータをこれと組み
合わせて次のこの処理に流しているはずだから,こういうデータを
入れると変なもんが実行されるんじゃないか?」とか.
エレベータ等の組み込み機器のハックとか,街頭端末のハックとかと
似たような感じなのかなあと思ってみたり.
#前者は組み込んであるコマンドを探り当てるんでちょっと違いますが.