水無月ばけらのえび日記

bakera.jp > 水無月ばけらのえび日記 > MT の便利で危険な使い方 > 「MT の便利で危険な使い方」へのコメント

「MT の便利で危険な使い方」へのコメント

[4805] Re: 「MT の便利で危険な使い方」

J (2008年2月23日 13時26分)

例えばエントリーの保存等データの変更を伴うアクションの際には セッションごとの magic_token パラメタ (hiddenフィールドに入っています) を見て有効でない場合はログイン画面に戻されます。編集画面に行けるのは確かですけど。

ということではない?

[4806] Re: 「MT の便利で危険な使い方」

ばけら (2008年2月23日 14時18分)

>例えばエントリーの保存等データの変更を伴うアクションの際には セッションごとの magic_token パラメタ (hiddenフィールドに入っています) を見て有効でない場合はログイン画面に戻されます。編集画面に行けるのは確かですけど。

 はい、そういう話です。

# CSRF の話ではないのです。

[4807] Re: 「MT の便利で危険な使い方」

N4 (2008年2月23日 15時14分)

クエリを処理するルーチンが気を利かせて、GETもPOSTも同じように処理できるようになっているやつですね。たしか昔どこかでも、汎用的に使えるサブルーチン集みたいな形で公開されていたような。と調べてみたら、cgi-lib.plがそうでしたね。懐かしい。

新規投稿フォーム

※広告や宣伝の書き込みはご遠慮ください。

:

:

:

最近の日記

関わった本など