2004-09-14 アーカイブ

http://hxxk.jp/2004/09/14/

各種 weblog ツールおよび weblog サービスの CSRF 脆弱性対応状況

記事データ

投稿者

望月真琴

投稿日時

2004-09-14T23:12+09:00

タグ
概要

http://hxxk.jp/2005/05/13/2105 にて触れた脆弱性に対する、各種 weblog ツールおよび weblog サービスの対応状況を記録しています。

リプライ

2 件のリプライがあります。

記事本文

この記事について

Movable Type における CSRF の可能性と各種対処法にて触れた脆弱性に対する、各種 weblog ツールおよび weblog サービスの対応状況を記録しています。

これは私が把握しているもののみ記述しています。 私が未対応と書いていても既に対応済かもしれませんし、私が対応済と書いていてもまだ穴が残っているかもしれません。

  1. Movable Type
  2. はてなダイアリー
  3. sb
  4. tDiary

Movable Type

2.x 、 3.x ともに未対応と思われます。

ユーザー側の自衛策として以下のようなものがありますので、参照してください。

mt.cgi のファイル名を変更
weblog 内から直接 mt.cgi の各種編集機能に対してアンカーを配置している場合に、自分にのみ表示されるようにする
Referer のチェックを行うようにする
ユーザーの権限を変更し、 weblog 自体の削除を未然に防ぐ
ブラウザを、ブラウジング用のものと更新管理用のものとを使い分ける
mt.cfg の保護
削除の確認画面以外からの削除を不可にする

はてなダイアリー

2004 年 9 月 13 日対応済。 ( はてなダイアリー日記 - はてなダイアリーの不正な自動操作についての脆弱性について )

ただし、まだセキュリティホールが残っているかもしれません。 ( Another 朝顔日記 - はてなダイアリーの不正な自動操作についての脆弱性 )

9 月 13 日の対応については リファラ切っていると駄目 という状態だったようで、 7 月 15 日に改めて対応されたとのことです。 ( Another 朝顔日記 - CSRF 脆弱性対策 )

sb

2004 年 8 月 13 日対応済。 ( sb - バグトラッキング | [B074] 管理操作に関する脆弱性 )

ver 0.20 時点で対応済となっています。

tDiary

特にアナウンスはなし。

各種環境での対策案

2005 年 7 月 20 日対応済。 tDiary 2.0.2 ( 安定版 ) または tDiary 2.1.2 ( 開発版 ) 時点で対応済となっています。

リプライ

2 件のリプライが送られています。 この記事に対するご意見やご質問、ご感想などありましたら個別記事ページの送信フォームからお送り下さい。

2004-10-26T00:10+09:00 - Weblog ツールの脆弱性 < 45rpm

MTをインストールしたら真っ先に行うべきセキュリティ対策別所でMTを使用中なので興味深く読んでしまった。私の理解の及ぶ範囲では、mt.cgiのURIが...

2005-07-18T23:36+09:00 - [はてな]CSRF 脆弱性対策 < Another 朝顔日記

d:id:nyama:20041227:1104116475 とかで書いていた脆弱性がようやく修正された模様。以前は以下のような内容が書かれた html ファイ...

補足情報

著作、講演、制作実績など