第1回神泉セキュリティ勉強会まとめ

10/26に開催された第1回神泉セキュリティ勉強会についてのつぶやきをまとめています。主に#sinsecをまとめています
2
前へ 1 2 3 ・・ 11 次へ
HARUYAMA Seigo @haruyama

『図書館ぽいけど何秒もかかったりしない』 #SinSec

2010-10-26 19:29:51
SATO Yozo @yoozoosato

なんとなく図書館検索みたいなw #SinSec

2010-10-26 19:29:55
hiroshi @mutuki

対策としては…Shift_JISを使うなということなんですけど…w #SinSec

2010-10-26 19:32:37
nouvellelune @nouvellelune

対策としては…Shift_JISを使うなw #SinSec

2010-10-26 19:32:39
SATO Yozo @yoozoosato

対策:Shift_JISを使うな、って話ですが(笑)後で説明します #SinSec

2010-10-26 19:32:59
yumano @yumano

ライブラリがlaten-1と判断してソがnbh \ として動く。シフトJISを使うなという話。

2010-10-26 19:33:08
SATO Yozo @yoozoosato

EUC-JPをEUCJPと誤記するだけで起こる脆弱性。怖いね #SinSec

2010-10-26 19:35:22
yumano @yumano

charsetが設定不良のときのieのutf-7によるxss

2010-10-26 19:35:53
hiroshi @mutuki

デモ5。U+00A5によるSQLインジェクション #SinSec

2010-10-26 19:36:53
ささぽん @shamoshamo

なんとなくは知ってるが、、、と言う話だけど、明快な説明、素晴らしい。逆に、ある程度の前提知識が無いと難しいかなあ。 #SinSec

2010-10-26 19:36:59
yumano @yumano

デモ5 U+00A5のsqlインジェクション

2010-10-26 19:37:07
SATO Yozo @yoozoosato

「IPA 安全なSQLの呼び出し方」に記載されている脆弱性のデモ. Unicodeの全部の文字をなめて怪しい文字に変換されないか調べた #SinSec

2010-10-26 19:39:59
hiroshi @mutuki

このデモ、かなり地道に作業でして、Unicodeを全部変換してみておかしなずれ方をしないかどうかずっとチェックしています。すげえw #SinSec

2010-10-26 19:40:24
yumano @yumano

U+00a5が発生する条件が結構厳しいように見える。

2010-10-26 19:41:34
hiroshi @mutuki

大変PHPに貢献されてますね! #SinSec

2010-10-26 19:41:57
HARUYAMA Seigo @haruyama

マイクの電池が切れてしまい申し訳ありません #SinSec

2010-10-26 19:42:05
シラカワ ヒロユキ @shrkwh

#SinSec 微妙なコーナーケースつくなあw

2010-10-26 19:42:44
hiroshi @mutuki

これ、PHP5.3.3以降を利用している。正しい挙動に戻したら脆弱性が起きちゃった。悩ましいですねこれ… #SinSec

2010-10-26 19:46:38
hiroshi @mutuki

デモ7。MSさんにも登場してもらわないと?(w ASP.NET + MS SQL Server + JSON #SinSec

2010-10-26 19:47:56
hiroshi @mutuki

脆弱性ってのは変な事しているから起きる。正しく書いていれば起きないんですね。耳がイタイイタイ #SinSec

2010-10-26 19:49:55
matsuu @matsuu

#SinSec ついた!今日はノートパソコン持ってきてないのでtsudaれません

2010-10-26 19:50:08
hiroshi @mutuki

なんかShift_JISが諸悪の根源な気がして来たw #SinSec

2010-10-26 19:51:35
matsuu @matsuu

#SinSec 脆弱性の実証デモやってる。途中参戦だからよくわからず

2010-10-26 19:51:38
前へ 1 2 3 ・・ 11 次へ