新生鳩丸掲示板♯

bakera.jp > 新生鳩丸掲示板♯ > 投稿順表示 (128/282)

投稿順表示 (128/282)

[3200] Re: 「Project 2002 と信頼済みサイトゾーンの微妙な関係」

えむけい (2005年10月4日 1時40分)

もしかしてWindows Server 2003のデフォルト設定だと使えなかったりするのでしょうか。

サーバーOSだからクライアントの側のインストールには対応していないとか言いそうですが。

[3199] Re: 「XMLHttpRequest話」

りゅう (2005年10月3日 23時12分)

>だから

>> CookieやBasic認証のパスワードなどの資格情報を、騙されたブラウザが自動的に送ってくれるというメリット【謎】がいちおうあります。

>って言ったじゃないですかっ【謎】。

なるほど。ブラウザの通信制限機能をsmugglingするわけですか。

捏造したリクエストがサーバで解釈されるときに後続のリクエストを飲み込んでしまうようにすれば――という感じなのですね。

やっと理解できました。

[3197] Re: 「Project 2002 と信頼済みサイトゾーンの微妙な関係」

asa (2005年10月3日 22時42分)

私もprojectServer利用しています。確かにでますね「登録しろ!」というダイアログ。

IEを特定利用しかしていないのと、自分がほしいといった手前、おもわずセキュリティを初期状態にもどして登録してしまいました

こちらの文をみて、現象に納得。そして脅しに屈した自分がすこし恥ずかしい。。。

[3196] Re: 引用先のページの一部も引用文がある場合(HTML)

スターダスト (2005年10月3日 16時0分)

例えばこんなのでしょうか。花子の日記。

<!DOCTYPE html PUBLIC "-//W3C//DTD HTML 4.01//EN">

<HTML lang="ja-JP">

<head>

<meta http-equiv="Content-Type" content="text/html; charset=UTF-8">

<title>噂話</title>

<link rel="INDEX" href="./index.html">

<link rev="MADE" href="mailto:hanako@mail.example.com">

</head>

<body>

<p>

次郎のブログに書いてあった、

<q>太郎の日記に<q>俺、花子が大好きだ。</q>と書いてあったらしいよ。すぐに消えたみたいだけど。</q>

という話は単なる噂ではないかなぁ。ドキドキ。

</p>

</body>

</html>

…こんな時、私は考えもせずに即blockquote要素を使います。引用したい文がマークアップしてあればなおさら。自分の文全体も書き換えちゃう。

#q要素のスタイル次第では良く判らない見栄えになりますね。

[3195] 引用先のページの一部も引用文がある場合(HTML)

丸丸初心者 (2005年10月3日 10時26分)

引用先のページを引用する場合、HTMLで長文引用(ブロック)のblockquoteと短文引用(インライン)qを使い、属性のciteで出典URIを記述するのは解ります。

しかし、引用先のページで一部の文章が明らかで、qを使わずに記載している場合、「ページで一部の文章」を

<q>.....<q>----</q>....</q>

にするのでしょうか。

<q>.....----....</q>

でよいのでしょうか。

それとも、長文でもないのに

<blockquote>.....<q>----</q>....</blockquote>

とするのでしょうか。

参照先のciteを使う場面ではないのです。

回答をお待ちしています。

[3194] Re: 「XMLHttpRequest話」

えむけい (2005年9月30日 20時58分)

> ああ、なるほど。条件が合うと任意のサーバの Basic 認証のパスワードがとれてしまったりする可能性もありそうで、洒落にならないですね。

だから

> CookieやBasic認証のパスワードなどの資格情報を、騙されたブラウザが自動的に送ってくれるというメリット【謎】がいちおうあります。

って言ったじゃないですかっ【謎】。

[3193] 講習会

ビール券 (2005年9月29日 18時7分)

[3192] Re: 「HTTP要求を捏造する必要性」

えむけい (2005年9月27日 22時32分)

> 攻撃のリクエストを送るのにわざわざ XMLHttpRequest など利用しなくても、もっと簡単な方法がいくらでもありそうですし。

CookieやBasic認証のパスワードなどの資格情報を、騙されたブラウザが自動的に送ってくれるというメリット【謎】がいちおうあります。

あとうまくやれば捏造したリクエストの結果をブラウザの画面に表示できるようなので、フィッシングにも使えるかもしれません。

> むしろ重要なのは、末尾の "or which share an IP address" という部分かもしれません。

犠牲者のブラウザがプロキシを使っている場合、同じIPアドレスという条件は外れます(プロキシが異なるホストへのパイプラインリクエストをサポートしていればですが)。

> いずれにしても、サーバなりブラウザなりキャッシュサーバなりが HTTP Request Smuggling に対して脆弱でなければ問題ない、という理解で良いのかしら。

脆弱なところがどこにもなければ問題ないのは当たり前だと思います【謎】。

とりあえずFirefox 1.0.6/Mozilla 1.7.11の場合はサーバから見て100%正当なリクエストを捏造できたので、サーバ側が脆弱かどうかは関係ありません。

ただし異なる(バーチャル)ホストへのリクエストを同じコネクションで受け付けないように設定すれば、この攻撃は防げます。

[3191] Re: ばけらのPerlメモ

ばけら (2005年9月27日 21時23分)

>とするだけで、アドレスまでエンコードされませんでした。空白が必要、らしい。"From: "がエンコードされないのは、ちゃんと空白をはさんでいるから?

 なんと。貴重な情報ありがとうございます。

 RFC2822 では

angle-addr = [CFWS] "<" addr-spec ">" [CFWS] / obs-angle-addr

 なので、空白はあっても無くても問題ないですね。

 空白を入れておくだけで幸せになれるのなら、入れても良いかも。

[3190] Re: 「薄型 PS2 の ACアダプター交換」

ばけら (2005年9月27日 21時21分)

>もちろん、ゲーム中に発火しないことを祈ることも忘れずに……。

 よく考えてみると、過去にドラクエ8 を 72時間連続起動したりしていましたが、火は出なかったのですよね。

 あるいは連続稼動による過熱なのではなくて、電圧の変化などの外部要因で問題が起きるのかもしれませんが……。

[3189] Re: 「増えた」

ばけら (2005年9月27日 21時19分)

>ようこそこちら側へ[謎]!

 めでたくもあり、めでたくもなし……。

[3188] Re: 「増えた」

kazu (2005年9月23日 8時23分)

おめでとうございます!

[3187] Re: 「増えた」

こじかたん (2005年9月22日 22時6分)

ようこそこちら側へ[謎]!

[3186] Re: ばけらのPerlメモ

かんな (2005年9月18日 23時40分)

Jcode.pmのfolding問題ですが、

my $mail = "$name<foo\@example.com>";

my $mail = "$name <foo\@example.com>";

とするだけで、アドレスまでエンコードされませんでした。空白が必要、らしい。"From: "がエンコードされないのは、ちゃんと空白をはさんでいるから?

#メールアドレスの正規表現は書き終わったものの、エラーが出てしまい、その原因もわかりません。どうやらコメントを入れ子にするところのようなので、コメント系を無視すればそれでよいのですが、何か気持ち悪いです。先にURIの正規表現完成するかなぁ。。。

[3185] Re: 「薄型 PS2 の ACアダプター交換」

亀鯖内藤 (2005年9月15日 15時24分)

発火してもいいように、

・常に視界内にはいる場所にACアダプタ設置

・ACアダプタのまわりから可燃物を撤去

・消火器を用意

という状態にしてゲーム三昧というのはいかがでしょうか?

もちろん、ゲーム中に発火しないことを祈ることも忘れずに……。

[3184] Re: 「ActiveX 無効と Flash Player のアップデート」

ばけら (2005年9月14日 16時41分)

>"ActiveX"で1つの単語なのでスペースで区切るのは正しくない気のせいがします。

 くっつけておきました。

[3183] Re: 「ActiveX 無効と Flash Player のアップデート」

えむけい (2005年9月14日 16時32分)

> 「および」というのは「または」の誤りではないのでしょうか。

英語版の指示では"or"になってますね。

http://www.macromedia.com/cfusion/knowledgebase/index.cfm?id=tn_15511#install_win

> まあ当然 Active X が無効なのでどうにもならないわけです。

"ActiveX"で1つの単語なのでスペースで区切るのは正しくない気のせいがします。

[3182] Re: 「ActiveX 無効と Flash Player のアップデート」

ばけら (2005年9月14日 6時30分)

>「署名付き ActiveX コントロールのダウンロード」を「有効」にせよとかの指示が追加されるのは目に見えているので、あまり高望み【謎】はしないほうが賢明です。

ちなみに、ここにあります。

「有効にする」および「ダイアログを表示する」って……「および」というのは「または」の誤りではないのでしょうか。

[3181] Re: 「ActiveX 無効と Flash Player のアップデート」

スターダスト (2005年9月13日 21時53分)

ver は 8,0,22,0 のはずです。(WindowsXPSP2 の IE で)

#Macromedia Flash Player のバージョンテスト

http://www.macromedia.com/jp/support/players/ts/documents/pl0147.html

では、(日本語版の情報が古いかもですが、よく見ると2005 年 5 月 16 日付けの情報として)

<q>次の表は Flash Player の最新バージョンについての情報を示しています。</q>

<q>7,0,19,0</q>

となっていますので、粗忽者でウッカリしてしまうと2重の危険性があるのかもしれません。

[3180] Re: 「ActiveX 無効と Flash Player のアップデート」

スターダスト (2005年9月13日 21時30分)

「実はアップデートされていないというアホなことが」

経験があります。

最近の日記

関わった本など