「DNSリバインディング問題の確認方法」へのコメント
「水無月ばけらのえび日記 : DNSリバインディング問題の確認方法」について、7件のコメントが書かれています。
[5739] Re:「DNSリバインディング問題の確認方法」
えむけい (2010年3月23日 23時37分)
>PCからアクセスできるサイトに限りますが、ツール作ってみました:
>http://yamagata.int21h.jp/tool/hostchk/hostchk.cgi
これは「かんたんログイン」と組み合わせることにより発動するわけですから、PCからアクセスできるならその時点ですでに脆弱性ではないでしょうか。
[5740] Re:「DNSリバインディング問題の確認方法」
徳丸浩 (2010年3月24日 2時14分)
ばけらさん、補足ありがとうございます。
ばけらさんのブクマコメントを見て、私もModSecurityのルールの中に「数値IPアドレスをエラーにする」というのを見つけたのですが、それ以外に、同様の設定になる条件をご存じであれば教えていただけないでしょうか。当然ながら、差し支えなければということですが。
[5742] Re:「DNSリバインディング問題の確認方法」
yamagata21 (2010年3月24日 6時44分)
えむけいさん、そのとおりですよ?
太田さんが、元記事に、「確認方法の例としては、wfetchやfiddlerのようなHTTPリクエストを作る・改変するツールを使って通常と違うHost:を送ってみるという方法がありますし、……ただし、これらの方法はPCからアクセスできる場合にしか使えません。」と書かれており、この前者を実現するツールです。
また、http://yamagata.int21h.jp/tool/hostchk/hostchk.cgi において、「DNSリバインディング問題を確認するツール」だとは全く書いていません。Host:ヘッダの利用状況を見るためのツールです。
[5743] Re:「DNSリバインディング問題の確認方法」
ばけら (2010年3月24日 18時53分)
>これは「かんたんログイン」と組み合わせることにより発動するわけですから、PCからアクセスできるならその時点ですでに脆弱性ではないでしょうか。
それはそのとおりなのですが、「ログインが必要なページだけIPアドレス制限している」というサイトも多いと思います。その場合、/ がログイン不要なページであれば、このツールで調査できるはずです。
全てのサイトで使えるかと言われると微妙ですが、役に立つ場合もあるのではないかと思います。
# もっとも、ログイン必要なページでだけ Host: の扱いが違うという可能性が否定できないという罠が無くもないかも。普通は無いと思いますが……。
[5744] Re:「DNSリバインディング問題の確認方法」
ばけら (2010年3月24日 18時57分)
>ばけらさんのブクマコメントを見て、私もModSecurityのルールの中に「数値IPアドレスをエラーにする」というのを見つけたのですが、それ以外に、同様の設定になる条件をご存じであれば教えていただけないでしょうか。当然ながら、差し支えなければということですが。
すみません、弊社でApacheの設定をしていた事例ではないので、詳しくは分からないのです……。
# mod_rewriteでけっこう複雑なルールを設定していたようではあります。ケータイサイトは複雑なリライトルールを設定している場合が多いように思います。
何か分かったらお知らせしようと思います。
[5746] Re:「DNSリバインディング問題の確認方法」
徳丸浩 (2010年3月26日 19時32分)
># mod_rewriteでけっこう複雑なルールを設定していたようではあります。ケータイサイトは複雑なリライトルールを設定している場合が多いように思います。
あぁ、mod_rewriteがらみですか。了解です。
ありがとうございました。
「水無月ばけらのえび日記 : DNSリバインディング問題の確認方法」についてコメントを書く場合は、以下のフォームに記入してください。