tDiaryにクロスサイト・スクリプティングの脆弱性

情報処理推進機構セキュリティセンター(IPA/ISEC)とJPCERTコーディネーションセンター(JPCERT/CC)が、Rubyで書かれているツッコミ可能なWeb日記システム(ブログソフトウェア)「tDiary」にクロスサイトスクリプティングの脆弱性が見つかったと発表した。

対象となるのは、「tDiary 2.0.2およびそれ以前の安定版」「tDiary 2.1.4.20061115およびそれ以前の開発版」で、悪意ある第三者が特殊なURLや外部ウェブページを生成することで、ユーザのWebブラウザ上で任意のスクリプトを実行される可能性がある。

脆弱性があるのは日記管理者のみがアクセスできる設定画面上であるため、日記閲覧者には直接の危険はないももの、脆弱性をつくことによって作成された悪意ある日記が公開される可能性があるため間接的には日記閲覧者にも影響がありえる。

JVN#47223461 tDiary におけるクロスサイトスクリプティングの脆弱性

tDiary開発プロジェクトでは対策を施した以下のバージョンおよびパッチを公開している。

  1. tDiary 2.0.3 (安定版)
  2. tDiary 2.1.4に対するパッチ (開発版)

[917] Posted by kagahiro at 2006/11/27 17:24:49
オープン | 2 point | Link (2) | Trackback (2) | Comment (0)

キーワード

セキュリティ ブログ Ruby 脆弱性 

ジャパンのホームページ


tDiaryにクロスサイト・スクリプティングの脆弱性 関連リンク

情報セキュリティ
情報セキュリティとは、企業の資産である顧客情報や社員の個人データといった情報を守るための手段のことで...
[ブログソフト]tDiary
「tDiary」は、Rubyで実装されているツッコミ可能なWeb日記システム(ブログソフトウェア)。tDiaryの公式サイト tDiary.org

tDiaryにクロスサイト・スクリプティングの脆弱性 トラックバック

トラックバックURL :

Linked from 語句ログ : ブログ(blog) at 2006/11/27 17:28:59
ブログ(blog)とは、一般的に比較的短い記事が新しい順に時系列に並べられた形式で作成されたホームページ(Webサイト)のことで、もともとは、ウェブログ(Web上に残される記録という意味)と呼ばれていました。内容的には社会問題などを扱うジャーナリスティックなものから、個人的な日記やエッセイまで様々で、ブロガー(...
Linked from 語句ログ : Ruby 関連書籍 at 2006/11/27 17:34:00
オブジェクト指向スクリプト言語RubyRubyの基本的な機能から、オブジェクトの概念、プログラムの設計・プログラミング方法まで、実例を交えながら解説されている。プログラミングRuby―達人プログラマーガイドチュートリアル、Ruby1.6の概要、Rubyの構造、シンタックス、命令等を詳細に説明。 Rubyでアプリケーションを書く...

tDiaryにクロスサイト・スクリプティングの脆弱性へのコメント


詳細の入力フィールドを表示する

おすすめ  (チェックしてコメントすると最新情報に掲載)
コメント :

< 前の投稿      次の投稿 >

アクセスランキング

今日のアクセスランキング TOP 10

  1. Google Finance(グーグルファイナンス)- リアルタイム株価情報、金融ニュース、日本株 (5 PV)
  2. C# (2 PV)
  3. SQLのSELECT文で先頭から上位(TOP)10件のレコードを取得する方法(SQL Server、Oracle、MySQL、PostgreSQL) (2 PV)
  4. 動画共有サイト - ニコニコ動画 (2 PV)
  5. シストレ(システムトレード) - コンピューターシステムで株や通貨を自動売買 (2 PV)
  6. アボガドのオリーブオイル漬け (2 PV)
  7. Windows Vista Capable PC (2 PV)
  8. ハッピーハッキングキーボード(HHKB、Happy Hacking Keyboard) (2 PV)
  9. ブログを利用したECサイト向け口コミ広告サービス (2 PV)
  10. jig.jp、「jigベンチマーク 2.0.0」をリリース (2 PV)

今月のアクセスランキング TOP 10

  1. SQLのSELECT文で先頭から上位(TOP)10件のレコードを取得する方法(SQL Server、Oracle、MySQL、PostgreSQL) (163 PV)
  2. Google Finance(グーグルファイナンス)- リアルタイム株価情報、金融ニュース、日本株 (130 PV)
  3. 2NN 2ちゃんねるニュース速報+ナビ (79 PV)
  4. FC2まとめ (38 PV)
  5. 仲値トレードが簡単にできる無料EA「NAKANE3」 #MT4 (35 PV)
  6. MT4向け1ポジブレイクアウトEA「HEADLINE」オープンソースライセンス(GPL3)で公開 #USDJPY (32 PV)
  7. 2ちゃんねる(2ch) (30 PV)
  8. 安全性重視の完全無料ナンピンマーチンEA「Million Dollar(ミリオンダラー)」 #FX #ゴールド #ビットコイン (29 PV)
  9. 爆益を狙うハイリスクハイリターンのナンピンマーチンEA「Hyper Dollar MT5」 (27 PV)
  10. USTREAM(ユーストリーム) 日本語版 無料のライブ映像配信サービス (24 PV)

アクセス統計

ディレクトリ

関連サイト