パスワードを忘れた? アカウント作成
4191 story

mod_sslにXSS攻撃を許すバグ 13

ストーリー by Oliver
ひょんなところから穴 部門より

k3c 曰く、 "mod_sslにXSS攻撃を許すバグが発見された。"UseCanonicalName"オプションがオフ、かつワイルドカードDNSを許可している場合、クライアントからのリクエストに含まれるホスト名とポート番号をエスケープせずに返してしまうとのこと。このバグを含んだmod_sslを用いているサーバに対してHTMLやスクリプトが含まれたリクエストを(たとえばリンクのURLに記述するなどして)送信させることで、クライアントのWebブラウザにHTMLやスクリプトを処理させることができ、XSS攻撃が成立する。
mod_sslおよびそのミラーサイトから対策済みのバージョン2.8.12-1.3.27がダウンロードできるほか、Debian GNU/LinuxMandrakeからもAdvisoryが出ている。"

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
typodupeerror

長期的な見通しやビジョンはあえて持たないようにしてる -- Linus Torvalds

読み込み中...