はてなダイアリーと tDiary が CSRF 脆弱性に対応

http://hxxk.jp/2005/07/22/1926

記事データ

投稿者

望月真琴

投稿日時

2005-07-22T19:26+09:00

タグ
概要

はてなダイアリーと tDiary は先日 CSRF 脆弱性への対応を行いました。

リプライ

1 件のリプライがあります。

記事本文

はてなダイアリーの CSRF 脆弱性対策

Another 朝顔日記 - CSRF 脆弱性対策から各種 weblog ツールおよび weblog サービスの CSRF 脆弱性対応状況へのリンク無しトラックバックで教えてもらいました。 ( と書くことで良いリンク無しトラックバックの例であることもさりげなくアピール。 って書いちゃうとさりげなくはないですね。 )

以前にも対策がなされていましたが、リファラを切った状態では対策が無効になっていたので、 セッションIDを用いた検査を行う方法 が採用されたようです。

tDiary の CSRF 脆弱性対策

こちらは「tDiary の CSRF」@水無月ばけらのえび日記より知りました。 JP Vendor Status Notes - tDiary におけるクロスサイト・リクエスト・フォージェリの脆弱性にて脆弱性の報告がなされ、対応が施されたバージョンがリリースされたようです。

各種 weblog ツールおよび weblog サービスの CSRF 脆弱性対応状況に追記

ということで、各種 weblog ツールおよび weblog サービスの CSRF 脆弱性対応状況の追記および修正を行いました。 これで、現時点で私が把握している中では、

の 3 つの weblog ツール or weblog サービスが CSRF 脆弱性の対応を行っていることになります。 ( 残念ながら Movable Type は対応がされたという話を聞いていません。 Movable Type における CSRF の可能性と各種対処法を参考に自衛を心がけてください。 ) Movable Type は 3.16 の時点で magic token という仕組みを用いた対策がなされているようです。 drry さん、コメントでのご指摘ありがとうございました。 weblog ツールや weblog サービスを選択する際に、こうしたセキュリティ面の対応が的確になされているかという判断基準にすると良いかもしれません。

リプライ

1 件のリプライが送られています。

2005-07-23T00:01+09:00 - drry

Movable Type も 3.16 及び 3.17-ja にて対策が施されています。完璧な対策という意味ではまだ不十分なのかも知れませんが、はてなや tDiary の対策をもって「脆弱性に対応」とするのであれば Movable Type の対策もこれらの対策に相当すると思うので、一応報告しておきます。

この記事に対するご意見やご質問、ご感想などありましたらこのフォームに簡潔に記入して下さい。 簡潔に記入できない場合や、関連記事にてご意見をお寄せいただく場合は、ご自身の weblog にて記事を書かれた上で あてにトラックバックとして送信してください。

記入フォーム

補足情報

著作、講演、制作実績など