投稿順表示 (98/282)
前のページ 1...93/94/95/96/97/98/99/100/101/102/103...282 次のページ
[3963] Re: 用語「オブジェクト参照がオブジェクト インスタンスに設定されていません。」
YOKO (2006年11月18日 8時52分)
「オブジェクト参照がオブジェクト インスタンスに設定されていません。
」というメッセージが出て、困っています。
どなたか、教えてください。
[3961] Re: 用語「オブジェクト参照がオブジェクト インスタンスに設定されていません。」
ももか (2006年11月17日 0時40分)
アプリケーションのコンポーネントで、ハンドルされていない例外が発生しました。[継続]をクリックすると、アプリケーションはこのエラーを無視し、続行しようとします。
オブジェクト参照がオブジェクト インスタンスに設定されていません。
このようなメッセージが表示されます。
どなたか、この処理の方法がご存知の方がいらっしゃれば助けていただけませんか?
[3960] 未承認メッセージ (投稿元:61.12.173.194)
BusinessSoftWareWorks (2006年11月16日 17時0分)
(この記事は承認されていないため、管理者が許可するまで公開されません。)
[3959] 未承認メッセージ (投稿元:61.12.173.194)
ビジネスソフトウェアワークス (2006年11月16日 16時53分)
(この記事は承認されていないため、管理者が許可するまで公開されません。)
[3958] 未承認メッセージ (投稿元:61.12.173.194)
BusinessSoftWareWorks (2006年11月16日 12時9分)
(この記事は承認されていないため、管理者が許可するまで公開されません。)
[3957] 未承認メッセージ (投稿元:61.12.173.194)
ビジネスソフトウェアワークス (2006年11月16日 12時8分)
(この記事は承認されていないため、管理者が許可するまで公開されません。)
[3955] Re: 「また Google八分か?」
えむけい (2006年11月14日 2時51分)
短期間に極めて多数の言及があったようなので(「水からの伝言」を信じないでください とかで検索するとページ自体は出てきませんがその言及がわらわら)、リンクspamと誤認された可能性はありますね。
[3952] Re: 「Refererを捏造「させる」方法?」
えむけい (2006年11月8日 22時18分)
>>ていうかスクリプトで任意のRefererを追加できるのですか?
>
> そこは勢いだけです。ActiveX だけ無効で良いですね。
対策案がIE向けに最適化されているのが気になりますが、Netscapeプラグイン版のFlash Playerも、少なくともWindowsのFirefox上で動作している場合にはしっかり攻略可能なようです。
[3951] Re: 「Refererを捏造「させる」方法?」
iwaim (2006年11月8日 14時32分)
>http://www.tdiary.org/20050720.html
>>・HTTPのPOSTメソッドが使われていることをチェック
>>・Refererが正当なURLであることをチェック
>>・フォームに埋め込まれた(攻撃者が知りえない)CSRF防止キーをチェック
>
> と、いくつかの対策を併用しつつ Refererチェックを行っているようなケースが実際にあるわけですが、こういうケースが不可であると言っているように読めます。
Refererチェックが対策になってないのだから対策として挙げることがあまり意味がないのではないかなぁ。まあ、論点ずれますけども。
[3950] Re: 「Flash で HTTP 要求ヘッダを改竄する話」
ばけら (2006年11月8日 11時51分)
>脆弱な Flash を使っているユーザに配慮する場合に、どうすればCSRF 対策が可能ですか?
攻撃者が知りえない値を送信させる、というタイプの対策は HTTP要求ヘッダの改竄では突破できないので、問題の Flash の脆弱性の影響は受けないはずです。セッション追跡パラメータを hidden で渡す方法 (いわゆる高木方式)や、旧パスワードを入力させる方法などですね。
もちろん、今挙げられている問題以外に脆弱性があるという話であれば、そういった対策が突破される可能性もあります。
[3949] Re: 「Flash で HTTP 要求ヘッダを改竄する話」
名無し (2006年11月8日 2時33分)
脆弱な Flash を使っているユーザに配慮する場合に、どうすればCSRF 対策が可能ですか?
[3948] Re: 「Flash で HTTP 要求ヘッダを改竄する話」
ばけら (2006年11月8日 2時31分)
>http://www.rapid7.com/advisories/R7-0026.jsp
>(セキュリティホールmemo経由)
>Adobeは脆弱性と認識していてBETA version 9.0.18d60では修正済みだそうです。
情報どうもです。
であれば、ウェブアプリケーション側の処理として Refererチェックが 根本的に駄目という話ではなくて、
・脆弱性がある Flash を使っていると危険なので(当たり前)、アップデートか提供され次第アップデートすることが望ましい。
・ウェブアプリケーション側で脆弱な Flash を使っているユーザに配慮するのであれば、Refererチェックのみに依存した CSRF 対策は望ましくない。
……という感じになりますね。
[3947] Re: 「Flash で HTTP 要求ヘッダを改竄する話」
えむけい (2006年11月8日 0時31分)
元の advisory とはこれでしょうか?
http://www.rapid7.com/advisories/R7-0026.jsp
(セキュリティホールmemo経由)
Adobeは脆弱性と認識していてBETA version 9.0.18d60では修正済みだそうです。
[3945] Re: 「Flash で HTTP 要求ヘッダを改竄する話」
通りすがりの者 (2006年11月7日 16時18分)
脆弱性でしょう。referrer に限らず、これができるならもっと危険なことができるわけですから。元の advisory にそう書いてありますよね?
[3944] Re: 「base要素でいろいろ」
ばけら (2006年11月7日 15時32分)
>IEBlog : All your <base> are belong to us
>http://blogs.msdn.com/ie/archive/2005/08/29/457667.aspx
>というわけでIE6以前はbase要素が空要素ではないという謎仕様だったようです。
情報ありがとうございます。
IE7 で変更されたわけですね。