水無月ばけらのえび日記

bakera.jp > 水無月ばけらのえび日記 > 2005年のえび日記 > 2005年2月 > 2005年2月15日(火曜日)

2005年2月15日(火曜日)

OWA の脆弱性が再現しない

更新: 2005年2月15日

セキュリティホールmemo の「[Full-Disclosure] Microsoft Outlook Web Access URL Injection Vulnerability (www.st.ryukoku.ac.jp)」という話、スターダストさんの所の「Microsoft Outlook Web Access URL Injection (d.hatena.ne.jp)」と同じ話ですが……何故か手元では再現しないのですよね。PoC の URL にアクセスするとログインフォームは出ますが、ログインしても、/CookieAuth.dll?Logon に POST したところで 400 応答になって

不明な要求

要求はサーバーで解決できませんでした。

と言われて終了し、悪意あるリダイレクトが発生しません。いつものようなログインはできていないので影響は受けているのですが、攻撃としては失敗している感じです。

日本語版だとこうなるのか……あるいは、ここの環境が独自にパッチを当てているのかしら。

※追記: よく考えたら手元の環境にはリバースプロキシが存在しているので、それが原因のような気がしました。

関連する話題: セキュリティ

ハンゲームに脆弱性?

351件のハンゲームユーザーIDに不正アクセス、うち131件には実被害も (internet.watch.impress.co.jp)……だそうですが、これはセッション管理の不備か何かなのでしょうか。

このシステム上の問題については、「悪用される可能性があるため詳細は公表しない」とした上で、「不正アクセスを受けた時点ではハンゲームユーザー全員が被害を受ける可能性があったが、2月9日23時30分時点で問題を解消した」としている。

以上、351件のハンゲームユーザーIDに不正アクセス、うち131件には実被害も より

「問題を解消した」というなら、悪用されようがないと思うのですが……。

関連する話題: セキュリティ

最近の日記

関わった本など