Personal tools

Trackback の脆弱性についての勧告

JavaScriptを使って,不特定多数のクライアントマシンからPINGを送られる危険性がありますよ,ということのようだ。特定のBlogに向けた悪意のあるコードをCSS対策されていない掲示板などに置かれると,DDoS攻撃の踏み台に使われてしまうなあ。

JuNyaさんのエントリ(http://www.junktest.net/zope/junya/353)にCOREBlog用のパッチがあり,このパッチは十分に有効であります。宮川さんのエントリでいうと3と4の対策の合わせ技。PINGのリクエストは普通Blogツールなりクライアントから送信されるので,リファラ情報がついたリクエストはありえない。また,同様にWebブラウザ経由のリクエストであることを強く連想させる"Mozilla"を含むユーザーエージェントから送られてくる事はない(IEのUAにもMozillaが含まれている)。というような2つのルールを設けているようです。

1は実装が大変な割には有効性があんまりないので-1,2は宮川さんのエントリにも書いてあるけど,PINGのURLと送信もとのリモートホストは必ずしも一致しないことがある。CNet Janapの記事にトラックバックを送る事が出来ますが,URLチェックの制限がかかっていたためココログからのPINGを受けられなかった,ということがありましたね。PyCS/PyDSなんかも,リモホとURLの整合性がとれない。あとBlogクライアントからPINGを送る場合もそうだな。

態度的には5が一番前向きなのかな。

8月13日にJavaScriptのコードが公開されるとの事。COREBlogは明日かあさってくらいに0.74bリリースでしょうか。

Category(s)
COREBlog
The URL to Trackback this entry is:
http://coreblog.org/ats/422/tbping

Re: Trackback の脆弱性についての勧告

Posted by JuNya at 2004-08-09 01:30
一部のブラウザは User-Agent を書き換えられるそうですが、そうすると "Mozilla/" だけを
マッチさせるのはちょっと弱いかなあと思ってます。
けど、User-Agent を書き換えるようなヒトはきっと JavaScript は OFF に
なっているだろうっていう根拠の無い憶測のもと、このようにしました。


Re: Trackback の脆弱性についての勧告

Posted by ats at 2004-08-09 08:24
>JuNyaさん

えー,私がイベントにかまけている間に(^^;ありがとうございました
この手の脆弱性は「知らずにリンクをクリック」することによって発現するので,エージェントで縛りを書けるのは十分に効果があると思います

TRIVIAL TECHNOLOGIES Trackback の脆弱性についての勧告

Posted by YasiYasi's Blog at 2005-10-18 23:03
TRIVIAL TECHNOLOGIES「Trackback の脆弱性についての勧告」より JuNya KOBORI's Miscellaneous Impressions Page「Trackback の脆弱性への対応@COREBlog」 blog.bulknews.net「Trackback の脆弱性についての勧告」 にあるように、TrackbackによるDDoS攻撃の危険性が指摘されているとのこと。 COREBlogは明日かあさってくらいに0.74bリリースでしょうか とのことなので、リリ...
Add comment

You can add a comment by filling out the form below. Plain text formatting.

(Required)
(Required)
(Required)
(Required)
コメントスパム避けのための認証文字列です

Captcha Image

Pythonな求人
r = urlopen("http://www.webcore.co.jp/recruit")
About this blog
■Author


atsこと柴田淳です。Atsushiはガイジンにうまく発音して頂けないので,これからはJunというペンネームで行こうと思っていましたがあんまり使ってません。
Webcore株式会社 代表取締役
■TRIVIAL TECHNOLOGIES 2.0
トリビアル・テクノロジー 2.0,「トリテク 2.0」と呼んでください。
Blog(ブログ)サイトです。Plone上で動く,オープンソースのBlog Product - COREBlog2を使っています。
 
最近書いた本,Mook
みんなのPython Webアプリ編
Pythonの基礎から,Webアプリやフレームワークの仕組みまで,つまることなく一気に学べる書籍です。「みんなのPython」と一緒に読んでください:-)。
みんなのPython
Pythonの入門書です。基本的なことから分かりやすく解説するよう勤めました。Pythonをはじめたいと思っている人,JavaやC++,PerlやRubyを学ぼうと思って躓いてしまった人はぜひ読んで下さい。
 

Powered by Plone, the Open Source Content Management System