【ZenCat】osCommerce系 3号店【OSC】at PHP
【ZenCat】osCommerce系 3号店【OSC】 - 暇つぶし2ch98:nobodyさん
06/12/16 06:29:27
今確認したけど、インジェクションに対する脆弱性が存在してる。
サーバの設定次第ではシングルクォートでイタズラするだけでも容易にパラメータを
いじれるぞ。マルチバイトを受け入れないフィールドなら無問題なようだが・・・
これはおそらく日本語版開発段階でのミスだろうな。

つか、俺も暇人だな。

99:nobodyさん
06/12/16 06:35:13
出社直前にもう一個
メンバー登録時のサニタイジング漏れ発見。
これは容易に修正できるが、ド素人がネトで質問しつつ導入している
ような店ではどうかねぇ。危ねえと思うが。

100:nobodyさん
06/12/16 07:19:25
日本のをあら捜ししようと思えば、そりゃ出てくるでしょ。
少なくとも最新のものを使えばいいんじゃん。2006年08月17日の修正でも

・ Magic Quotes Compatibility Layer Fix
・ Parse GET Variables In Cache Functions
・ PHP 3 Session ID XSS Issue
・ Product Attributes SQL Injection
・ Resize Images To Round Numbers
・ Use The Correct Country Name Value When Formatting Addresses
・ Prevent The Session ID Being Passed In Tell-A-Friend E-Mails
・ Properly Remove Deleted Products That Exist In Shopping Carts
 
これだけセキュリティ上の問題やバグがあったようだし。
セキュティに関しては、ここの人のセキュリティ情報を集めているサイトの
人からの情報GulfTech Security Research URLリンク(www.gulftech.org)を参考にしたよう。
それでもセキュリティ上に問題があるかもしれないけど、それ以上は諦めるしかないんじゃないかな。
セキュリティヲタのサイトの人が指摘できないようなセキュリティホールに気づけと言う方がなかなか無理ってもんだよ。


次ページ
最新レス表示
レスジャンプ
類似スレ一覧
スレッドの検索
話題のニュース
おまかせリスト
オプション
しおりを挟む
スレッドに書込
スレッドの一覧
暇つぶし2ch