InfoQ

InfoQ

トピック・タグ別の表示

Vulnerabilitiesに関するすべてのコンテンツ


Vulnerabilitiesに関するNews

GitHub、Mass Assignment利用の脆弱性を突かれる

トピック
ASP.NET MVC,
Ruby,
ASP.NET,
動的言語,
言語,
.NET,
プログラミング,
Vulnerabilities,
Ruby on Rails

先日、GitHubはRuby on Railsのmass assignment機能の脆弱性を突かれた。この脆弱性は数多くのRubyベースのサイトだけではなく、ASP.NET MVCや他のORMフレームワークを使用したサイトにも影響を及ぼす可能性がある。

ほとんどのWebサーバーに影響するメジャーなサービス拒否脆弱性

トピック
Glassfish,
Ruby,
アプリケーションサーバ,
ASP.NET,
Java,
動的言語,
言語,
.NET,
プログラミング,
PHP,
Tomcat,
Vulnerabilities

セキュリティ研究者のAlexander Klink氏とJulian Wälde氏は、つい先日まで大部分のWebサーバーに影響を与える可能性のあった深刻な脆弱性を明らかにした。攻撃は、ハッシュコードの衝突を作り出すように設計されたPOSTフォームデータを送る、単一のHTTPリクエストだけである。最初にこの攻撃が発見されたとき、Python、Ruby、PHP、Java、ASP.NETが影響を受けたが、ベンダーはパッチの開発を行った。

JSF,Ruby on Rails,ASP.NET に影響する「パディングオラクル」

トピック
Ruby,
Java,
動的言語,
.NET,
言語,
プログラミング,
セキュリティ,
Vulnerabilities,
Web Server

パディングオラクル (Padding Oracle,PO) 攻撃の使用によって,悪意のあるユーザがクッキー,ステート情報,会員パスワードなどの暗号化データをアクセス可能になる。Juliano Rizzo,Thai Duong 両氏はによれば,このセキュリティ上の脆弱性は Java Server Faces(JSF),Ruby on Rails,ASP.NET その他の技術とプラットフォームに影響するものだという。

IBM X-Force レポート: 拡大する企業のセキュリティリスク

トピック
JavaScript,
動的言語,
言語,
IBM,
Architecture,
セキュリティ,
Vulnerabilities,
プログラミング,
PDF

IBM は IBM X-Force® 2010 中期トレンド・リスクレポート 2010年8月(全112ページ,無料登録が必要) を刊行した。そこでは JavaScript と PDF の難読化,企業における現在のセキュリティ脅威の傾向と将来予想といった,2010 年のセキュリティ脆弱性とエクスプロイト(脆弱性を悪用するコード)に関する詳細な情報が紹介されている。

GoogleのJarlsbergをハッキングして、セキュリティ上の脆弱性について学ぶ

トピック
Ruby,
Java,
動的言語,
言語,
.NET,
Google,
プログラミング,
Architecture,
セキュリティ,
Vulnerabilities

他のシステムをハックするというのがどういうことかを知りたい人々のために、GoogleはJarlsbergという特別なラボを作成した。JarlsbergにはセキュリティホールでいっぱいのWebアプリケーションが含まれており、どんなものが脆弱性を持つ可能性があるか、悪意のあるユーザがどうやってそれらを利用するか、そのような弱点をどのように抑えるかをハンズオン形式で学びたいと思っている開発者が、そのアプリケーションを攻撃することができる。

.NET のセキュリティ脆弱性が Firefox に影響

トピック
.NET,
セキュリティ,
プログラミング,
Architecture,
Vulnerabilities,
Firefox,
Browsers,
Internet Explorer

.NET を通じて Internet Explorer に影響するセキュリティ上の脆弱性が Firefox にも影響を及ぼしている。その原因である .Net アドオンは Mozilla のブロックリストに登録されている。

Ruby on Railsのセキュリティの脆弱性

トピック
Ruby on Rails,
Ruby,
動的言語,
言語,
プログラミング,
セキュリティ,
Vulnerabilities,
Rails

昨今、Ruby on Railsのコミュニティを賑わしたのは、すべてのRails開発者が知らされるべきである、セキュリティの脆弱性が見つかり、続けざまに修正版が出たことである。

Ruby の BigDecimal にサービス拒否(DoS)脆弱性

トピック
JRuby,
Ruby on Rails,
Ruby,
動的言語,
Java,
言語,
プログラミング,
セキュリティ,
Rails,
Vulnerabilities,
Ruby1.9

Ruby 1.8.x バージョンに サービス拒否(DoS)脆弱性が見つかった。対策済バージョンは 1.8.6-p369および1.8.7-p173である。現在のJRuby にも影響があるようだ。

セーフレベル、WEBrick、Dl、DNS検索でのセキュリティの脆弱性

トピック
Ruby on Rails,
Ruby,
ランタイム,
Java,
動的言語,
言語,
プログラミング,
セキュリティ,
Vulnerabilities,
Rails

Ruby 1.8.5から1.8.7および1.9.xにおいて、セキュリティの脆弱性が見つかった。脆弱性はセーフレベルで見つかり、WEBrickは特定の通常の式でサービス妨害の脆弱性があり、共有ライブラリAPI dlは汚染度を確認せず、resolv.rbはDNS検査に関する問題がある。

Rubyインタプリタの脆弱性

トピック
Ruby on Rails,
Ruby,
ランタイム,
動的言語,
Java,
言語,
セキュリティ,
Vulnerabilities,
Rails,
プログラミング

セキュリティに関する勧告が発せられ、Ruby 1.8.xおよびRuby 1.9における深刻な脆弱性について警告している。Rubyのパッチバージョンはすでに利用可能である。