06/12/16 06:29:27
今確認したけど、インジェクションに対する脆弱性が存在してる。
サーバの設定次第ではシングルクォートでイタズラするだけでも容易にパラメータを
いじれるぞ。マルチバイトを受け入れないフィールドなら無問題なようだが・・・
これはおそらく日本語版開発段階でのミスだろうな。
つか、俺も暇人だな。
99:nobodyさん
06/12/16 06:35:13
出社直前にもう一個
メンバー登録時のサニタイジング漏れ発見。
これは容易に修正できるが、ド素人がネトで質問しつつ導入している
ような店ではどうかねぇ。危ねえと思うが。
100:nobodyさん
06/12/16 07:19:25
日本のをあら捜ししようと思えば、そりゃ出てくるでしょ。
少なくとも最新のものを使えばいいんじゃん。2006年08月17日の修正でも
・ Magic Quotes Compatibility Layer Fix
・ Parse GET Variables In Cache Functions
・ PHP 3 Session ID XSS Issue
・ Product Attributes SQL Injection
・ Resize Images To Round Numbers
・ Use The Correct Country Name Value When Formatting Addresses
・ Prevent The Session ID Being Passed In Tell-A-Friend E-Mails
・ Properly Remove Deleted Products That Exist In Shopping Carts
これだけセキュリティ上の問題やバグがあったようだし。
セキュティに関しては、ここの人のセキュリティ情報を集めているサイトの
人からの情報GulfTech Security Research URLリンク(www.gulftech.org)を参考にしたよう。
それでもセキュリティ上に問題があるかもしれないけど、それ以上は諦めるしかないんじゃないかな。
セキュリティヲタのサイトの人が指摘できないようなセキュリティホールに気づけと言う方がなかなか無理ってもんだよ。