水無月ばけらのえび日記

bakera.jp > 水無月ばけらのえび日記 > XSS大王Q&A > 「XSS大王Q&A」へのコメント

「XSS大王Q&A」へのコメント

[140] Re: えび日記 : 「XSS大王Q&A」

賄い (2003年6月25日 13時43分)

いやいや、明快、明快、実に解りやすい。

で、結局まだ沢山残ってるんですね?

といっても28日までにまだ2.5日ありますが。う~ん、おまけして7月までにと延ばしてあげましょう。NIFTYさん。

[141] Re: えび日記 : 「XSS大王Q&A」

ばけら (2003年6月25日 14時12分)

>で、結局まだ沢山残ってるんですね?

 実は私はあんまり調べてないのですが、office さんがそれなりに精力的に調査してくださったようで、3ヶ所ほど発見されています。いずれも未修整で、うち一つは SSL 保護つきのログインフォームです。先日の DOM 使用例はそこできっちり動作しました。

 これについてニフティが把握しているかどうかは分かりません。全フォームについて調査していると思うので、気づくだろうとは思うのですが……。

[142] Re: えび日記 : 「XSS大王Q&A」

yuu (2003年6月25日 14時41分)

私のじゃないやつって、僕のかも。

セッションIDが漏れるテストなどを試みるときに、なんとなく本物を入れてしまった【謎】気がおぼろげに…。

念のためパスワード変更しておこっと。

[143] Re: えび日記 : 「XSS大王Q&A」

ばけら (2003年6月25日 14時47分)

>セッションIDが漏れるテストなどを試みるときに、なんとなく本物を入れてしまった【謎】気がおぼろげに…。

 うおっと。

 とりあえずログは公開していないし、誰が見られるのかはまあ分かっていると思いますが、念のため変更しておいた方が良いかもですね。

[146] Re: えび日記 : 「XSS大王Q&A」

yuu (2003年6月25日 15時55分)

>>セッションIDが漏れるテストなどを試みるときに、なんとなく本物を入れてしまった【謎】気がおぼろげに…。

> うおっと。

> とりあえずログは公開していないし、誰が見られるのかはまあ分かっていると思いますが、念のため変更しておいた方が良いかもですね。

パスワードってどうやって変更するのだっけ。

[147] Re: えび日記 : 「XSS大王Q&A」

ばけら (2003年6月25日 16時3分)

>パスワードってどうやって変更するのだっけ。

 TTY なら GO PASSWORD です。

 Web上ではパスワード変更を行いたくない気がする今日この頃。

[148] Re: えび日記 : 「XSS大王Q&A」

えむけい (2003年6月25日 16時5分)

>>>セッションIDが漏れるテストなどを試みるときに、なんとなく本物を入れてしまった【謎】気がおぼろげに…。

>> うおっと。

>> とりあえずログは公開していないし、誰が見られるのかはまあ分かっていると思いますが、念のため変更しておいた方が良いかもですね。

>

>パスワードってどうやって変更するのだっけ。

https://www.nifty.com/webscr/cgi-bin/pwget.cgi

残念ながら【謎】XSSはなさげです。

[149] Re: えび日記 : 「XSS大王Q&A」

えむけい (2003年6月25日 16時8分)

>>パスワードってどうやって変更するのだっけ。

>

> TTY なら GO PASSWORD です。

> Web上ではパスワード変更を行いたくない気がする今日この頃。

そう言われましても【謎】会員種別を@nifty会員に変更してしまったのでどうしようもありません【謎】。

あ、戻せばいいのか【謎】。スパムメーブロックは結局役に立たなかったし。

[150] Re: えび日記 : 「XSS大王Q&A」

yuu (2003年6月25日 16時25分)

あわわ、なんかログインパスワードのみ変更ってのがあるんだけど、これでいいのかな。何かもう色々忘れちゃったよ。

[151] Re: えび日記 : 「XSS大王Q&A」

ばけら (2003年6月25日 16時49分)

>あわわ、なんかログインパスワードのみ変更ってのがあるんだけど、これでいいのかな。何かもう色々忘れちゃったよ。

 ログインパスワードと POP3 のパスワードが別々になっているようですね。いつのまにやら。

[152] Re: えび日記 : 「XSS大王Q&A」

ばけら (2003年6月25日 18時52分)

>念のためパスワード変更しておこっと。

 よく考えたら、私のもパケット盗聴で漏れてる可能性ありますね。

# 捏造フォームの送信先は https ではなかったし。

 パスワード変えとこ……。

[172] Re: えび日記 : 「XSS大王Q&A」

yuu (2003年6月26日 23時20分)

>>あわわ、なんかログインパスワードのみ変更ってのがあるんだけど、これでいいのかな。何かもう色々忘れちゃったよ。

> ログインパスワードと POP3 のパスワードが別々になっているようですね。いつのまにやら。

ログインパスワードだけ変更してPOP3のパスワードを変えなかったら、あまり意味がないことに気づきました【謎】。

[4615] Re: 「XSS大王Q&A」

ソフトマジック (2007年9月30日 11時29分)

実際にIDとパスワードが漏洩したらどうなるんですか?

新規投稿フォーム

※広告や宣伝の書き込みはご遠慮ください。

:

:

:

最近の日記

関わった本など