ホーム  :  記事投稿  :  検索オプション  :  記事の一覧  :  リンク  :  ダウンロード  :  掲示板  :  サイトマップ  :  タグ  :  ログイン  
    Geeklog増殖計画 Geeklogを全ての人の手に!    
 ようこそ!
 2008年8月28日(木) 22:58 (JST)

Geeklogに2つの脆弱性

GeekLog

遅ればせながら,先ほどGeeklog.jpに2つの脆弱性に関する記事を投稿した。

1つ目は,CSRF(Cross-Site Request Forgery)攻撃に関するもので,Geeklogに管理者としてログインしている場合,予期しないフォームを送信するなどの危険性がある。Geeklog-1.5.0では,フォーム表示時にデータベースにトークンを登録し,POST時に照合するというオーソドックスな対策をとっている。大規模なコードの改修を伴うため,Geeklog-1.4.xではこの問題に対応できない。せいぜい,管理者としてログインする期間を短くし,こまめにログアウトを心がけるしかない。

2つ目は,Geeklog内部でHTMLフィルタとして使用されているksesライブラリに脆弱性が見つかったというもの。HTMLフィルタでstyle属性を許可していなければ,問題にはならない。まあ,普通の管理者なら,一般ユーザに <img>タグや style属性の使用を許可してはいないだろうが...

そろそろ当サイトも1.5.0にアップグレードしなければならない状況になったようだ。しばらくは,自作のプラグインのアップグレードにまで手が回りそうにない。

タグ:セキュリティ csrf kses geeklog-1.5

 
 :   : 
関連情報

記事のオプション

トラックバック

このエントリのトラックバックURL: http://mystral-kk.net/trackback.php/20080705csrf_kses

このエントリにはトラックバックがありません。
Geeklogに2つの脆弱性 | 0 件のコメント | アカウントの作成
コメントは投稿者の責任においてなされるものであり,サイト管理者は責任を負いません。
 Copyright © 2008 Geeklog増殖計画
 本ページのすべての商標と著作権はそれぞれの所有者に帰属します。
Powered By Geeklog 
ページ作成時間: 0.14 秒