Killing Time 2nd

備忘録、日々の徒然想いを残します。

ぼくはまちちゃん!

slashdotによるとはてなXSS脆弱性があり(すでに対応済み)、それを利用しJavaScriptによるトラップがはてな日記に仕掛けられたとのこと*1

  • はてなのユーザーでログイン中
  • Windows上のInternetExplorerで閲覧中
  • トラップに遭遇

の条件を満たすと

ぼくはまちちゃん!
こんにちはこんにちは!!

などと勝手に日記に書かれてしまうという。トラップへのリンクも埋め込まれていたためワームのように感染してしまったようだ。

早速はてな側で対策がされ終息したようだが、IEってどうなの?と改めて思う。

XSS脆弱性は指摘されてからすでに時間が経つが未だになくならないなぁ。「サニタイジング」という表現の是非はあるものの基本的なコーディング時の技能としてユーザ入力値の使用制限を徹底して行わないといけないのだな。学習時にこの点教えられた記憶は無いけれど。

これならわかる不正アクセス対策 入門の入門

これならわかる不正アクセス対策 入門の入門

気軽に読めそうだしこれは良さそうだ。

そういえば先日もはてなツールバーに欠陥があったな。がんばれはてな

#「ぼく」はハマチなのかマチ(松?)ちゃんなのか、どっちかな?
#ハマチヤなのか。

*1:既にmixiでは過去にあったようだ