2008-10-20

Re:エガミくんの脆弱性のやつ

エガミくんの脆弱性のやつ

http://anond.hatelabo.jp/20081020032812

id:Hamachiya2さん!id:hiroyukiegamiです。

お返事有難う御座います!

おぉ、確かにおっしゃるとおりです。

丸投げしてしまい申し訳御座いません。

分からない点を投げさせてもらいますね。

id:zapaさんとかがやっている荒らしソース

http://flickr2.in/fli.html?data=%3Cscript%3Ejavascript%3Aalert(%27xss%27)%3B%3C%2Fscript%3E

なので$_get[data]の箇所のjsタグを無効化すればいいのでしょうかね?

現在

$params = array('api_key' => 'フリッカーAPIキー',

'method' => 'flickr.photos.search',

'text' => $_GET["data"],

'per_page' => '50',

'page' => '1',

'extras' => 'owner_name',

'format' => 'php_serial',);

$encoded_params = array();

となっておりますので。

こうしたらいいのでしょうか?

$Hamachiya2 = htmlspecialchars($_GET["data"], ENT_QUOTES); //←ここを追加

$params = array('api_key' => 'フリッカーAPIキー',

'method' => 'flickr.photos.search',

'text' => $Hamachiya2,

'per_page' => '50',

'page' => '1',

'extras' => 'owner_name',

'format' => 'php_serial',);

$encoded_params = array();

結果・・・

http://flickr2.in/fli.html?data=%3Cscript%3Ejavascript%3Aalert(%27xss%27)%3B%3C%2Fscript%3E

うーん、、、やっぱりアラートが出ちゃいますね…。

なぜでしょうか。。。

XSS対策で有名と言われるタグ、『htmlspecialchars』を使って

* '&' (アンパサンド) は '&' になります。

* ENT_NOQUOTES が設定されていない場合、 '"' (ダブルクォート) は '"'になります。

* ENT_QUOTES が設定されている場合のみ、 ''' (シングルクオート) は '''になります。

* '<' (小なり) は '<' になります。

* '>' (大なり) は '>' になります。

を変換したのに、、、なんでエラーが出るんだろー(涙)

htmlspecialcharsってどういう効果があるんですかね??

教えてid:Hamachiya2先生ー!

参考URL

PHP: htmlspecialchars - Manual

http://jp.php.net/htmlspecialchars

string htmlspecialchars ( string $string [, int $quote_style [, string $charset [, bool $double_encode ]]] )

文字の中には HTML において特殊な意味を持つものがあり、 それらの本来の値を表示したければ HTML の表現形式に変換してやらなければなりません。 この関数は、これらの変換を行った結果の文字列を返します。 これは、日常的な Web プログラミングにおいて最も有用な変換を行います。 全ての HTML 文字エンティティを変換する必要がある場合には、代わりに htmlentities() を使用してください。

追伸

全然関係ないのですが、最近ちょっと寂しい事がありました。

今度よかったら話し聞いてください。

トラックバック - http://anond.hatelabo.jp/20081020041605
  • エガミくんの脆弱性のやつ

    こんにちは! id:Hamachiya2 ですよー。 ブックマークコメントでIDコールされたけど、 「コメント返すためにブクマ (してリンクジュースを流すこと) 」は、ちょっと今回は間接的にでも...

    • http://anond.hatelabo.jp/20081020032812

      id:hiroyukiegamiです。 おぉ、確かにおっしゃるとおりです。 丸投げしてしまい申し訳御座いません。 分からない点を投げさせてもらいますね。 id:zapaさんとかがやっている荒らしソースは...

      • http://anond.hatelabo.jp/20081020041605

        はい! こんにちは! Hamachiya2ですよ! いま、エガミくんの書き込みみながら、 ざくっとソースみてみたよー。 XSSの対策ってね「出力時にエスケープする」っていうのが定石らしいよ。 ...

        • http://anond.hatelabo.jp/20081020045037

          早速お返事有難う御座います!id:hiroyukiegamiです! id:Hamachiya2先生からのまとめ なるほど!前回 $Hamachiya2 = htmlspecialchars($_GET["data"], ENT_QUOTES); //←ここを追加 $params = array('api_key' =&gt; 'フリッ...

          • http://anond.hatelabo.jp/20081020050922

            うーん。 http://flickr2.in/fli.html?data=%3Cscript%3Ejavascript%3Aalert(%27xss%27)%3B%3C%2Fscript%3E ってすると、JavaScript(alert)が実行されちゃうんだよね。 だったらまず、その実行されちゃった...

          • Re:Re:Re:Re:Re:エガミくんの脆弱性のやつ

            http://anond.hatelabo.jp/20081020050922 id:hiroyukiegamiだよ! 先生から ブラウザから「htmlのソースを表示」ってしてみてくれるかな。 とアドバイスを貰って http://flickr2.in/fli.html?data=%3Cscript%3Ejavascript...

            • http://anond.hatelabo.jp/20081020053019

              はいこんにちは! Hamachiya2だよ。 alertでなくなったね。こんな短時間ですごい。 エガミくん飲み込みはやい感じだね…。 ええと、あとは、下の方の画像で、どうもマーキータ...

              • Re:Re:Re:Re:Re:Re:Re:エガミくんの脆弱性のやつ

                http://anond.hatelabo.jp/20081020054933 id:hiroyukiegamiだよ! id:Hamachiya先生から2つの課題を貰ったよ! 1つめ!! 1つは、タグをエスケープしわすれている箇所がある点 ↑これは勉強になる!実際...

                • http://anond.hatelabo.jp/20081020062655

                  はい!こんにちは!Hamachiya2だよ。 簡単に言うと、この数十個の文字で変数で囲んということだったのですか?? この数文字の魔法を教えてもらってたらすぐ実践してたんですか...

                • えがちゃん、あのね。

                  えがちゃん、あのね。ちょっとおどろいた。 あっ、でもこれってそれだけXSSの脆弱性って大事って事なんですか?? http://anond.hatelabo.jp/20081020062655 最初っからずっとみんなが言ってる...

            • http://anond.hatelabo.jp/20081020053019

              ちなみに、何で悪い大人の人はXSSの脆弱性を突いてきて悪い事をするんですかー?? 悪い大人でも悪いことでもないよ。 やろうと思えばもっともっと悪いこともできるのに、alert出す...

    • http://anond.hatelabo.jp/20081020032812

      はまちちゃんのオトナを感じる…。

    • [セキュリティ]今日は増田的情報セキュリティの日

      私は単なる一増田でしかないのだが、なんとなく今日を増田的情報セキュリティの日とすることに決めた。 なぜって、今日は、年末年始という忙しく、そして狙われやすい時期をはさみ...

    • 増田で二人だけの交換日記ってどうなの?

      よそでやってほしいとおもうんだが。 http://anond.hatelabo.jp/20081020032812

    • これはえがい人とgoodhomeの揉め事のまとめ

      これはえがい人が画像in - サクサク画像検索しちゃう http://gazo.in/ と言うサービスをリリースする。 ↓ 永上裕之(えがちゃん)という男 - 変なオジサン♪ http://d.hatena.ne.jp/goodhome/20080820/12192021...

    • 今年ぼくが書いたはてな匿名ダイアリーまとめ

      2008/10/20 エガミくんの脆弱性のやつ とその返事 2008/11/11 彼氏がphp使ってた。別れたい… 2008/11/12 取締役がありえない失言をしてた。ユーザーサポート辞めたい… 2008/11/13 ウェブカレ1000万...