04/01/24 22:33
>原因となってしまったならちゃんとフォローすればいいだけのこと
ちゃんと状況を報告すると真似するやつがでてくるでしょ。
そのアタリが難しいとこだと思うが、どうなんだろうな。
ワシとしては、一言いっておいてくれたらワシのユーザへの対策を余裕を持って出来たとは思うが、まねするやつの存在を考えたらダンマリもやむをえないかもしれない。
>テクニカルな部分では、ずいぶん古い手法。hidden フィールドの書き換えはWEBアプリの古典的攻撃手法だと思う。
んーと、この部分に気がついたので、ソース未公開バージョンをリリースしたんだと思うぞ。
で、シャレにならない脆弱性が隠れていた。
(最新版の一歩手前までシャレにならない部分の対策できてたか否か非常に興味があるなぁ。。。W)
>今度から気をつけます、なんてのが通じるのは小学校くらいまでだと思うよ。
だからわしもそう思うんだが、この業界では、マイクロソフトがそれを押し通したので免罪符になっとるんだわな。
>それが一番の問題だと認識してる。
ん。。。。っと、
まあ、
URLリンク(firstserver.co.jp)
ここの3.あたりに、ことの成り行きと今後の対策を書いておくべきではあるな。
旧来は弊社提供CGIの改変をお客様に許可しセキュリティホール発見後の迅速な対応に障害がありましたがが、今後は提供CGIの運営責任を持つための、ソース未公開とします。
くらい書いてもいいと思うぞ>しゃちょー