Movatterモバイル変換


[0]ホーム

URL:


はてなブックマークアプリ

サクサク読めて、
アプリ限定の機能も多数!

アプリで開く

はてなブックマーク

  • はてなブックマーク
  • 暮らし
  • Atom や RDF を利用したXSS - 葉っぱ日記
  • Twitterでシェア
  • Facebookでシェア

気に入った記事をブックマーク

  • 気に入った記事を保存できます
    保存した記事の一覧は、はてなブックマークで確認・編集ができます
  • 記事を読んだ感想やメモを書き残せます
  • 非公開でブックマークすることもできます
適切な情報に変更

エントリーの編集

loading...

エントリーの編集は全ユーザーに共通の機能です。
必ずガイドラインを一読の上ご利用ください。

タイトルガイドライン

このページのオーナーなので以下のアクションを実行できます

タイトル、本文などの情報を
再取得することができます
コメントを非表示にできますコメント表示の設定

ブックマークしました

ここにツイート内容が記載されますhttps://b.hatena.ne.jp/URLはspanで囲んでください

Twitterで共有

ONにすると、次回以降このダイアログを飛ばしてTwitterに遷移します

114usersがブックマークコメント11

    ガイドラインをご確認の上、良識あるコメントにご協力ください

    0/0
    入力したタグを追加

    現在プライベートモードです設定を変更する

    おすすめタグタグについて

      よく使うタグ

        Atom や RDF を利用したXSS - 葉っぱ日記

        ガイドラインをご確認の上、良識あるコメントにご協力ください

        0/0
        入力したタグを追加

        現在プライベートモードです設定を変更する

        おすすめタグタグについて

          よく使うタグ

            はてなブックマーク

            はてなブックマークで
            関心をシェアしよう

            みんなの興味と感想が集まることで
            新しい発見や、深堀りがもっと楽しく

            ユーザー登録

            アカウントをお持ちの方はログインページ

            記事へのコメント11

            • 注目コメント
            • 新着コメント
            efcl
            IEが認識できないJSONP や Atom/RSS/RDFなどのContent-Typeを吐いてる場合に、HTMLとして扱わせてXSSが起きる

            その他
            webmarksjp
            feed

            その他
            lockcole
            IE が認識できない Content-Type: 全般に当てはまる脆弱性の問題。UTF-7で記述した文字列を解釈してスクリプトを実行してしまう。

            その他
            nitoyon
            IEが認識しない Content-type 、かつ、PATH_INFOで値をしていできる、かつ、(CDATA中に)<script> などの文字が含まれていると、JS が実行されてしまう。

            その他
            koyhoge
            IEのcontent-type解釈ミスによるXSS

            その他
            miya2000
            「/search.cgi/a.html?... といったふうに PATH_INFO を付加した場合には、レスポンスが(実質的には)XMLであってもHTMLとして扱われます。」

            その他
            kdaiba
            げっ,痛い話だ

            その他
            myrmecoleon
            気をつけよう

            その他
            hiro_y
            「Internet Explorer の悪名高い Content-Type: 無視という仕様を利用すると、Atom や RDF/RSS を利用してXSSを発生できることがあります。」

            その他
            TAKESAKO
            【攻撃者が自由にスクリプト文字列を挿入でき、なおかつ IE が認識できない Content-Type: を返すWebアプリケーションというと、JSONP や Atom/RSS/RDF 】

            その他
            wacky
            IEの「Content-Type:を無視する」仕様を利用したAtom/RSS/RDFによるXSSの可能性。

            その他

            注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

            リンクを埋め込む

            以下のコードをコピーしてサイトに埋め込むことができます

            プレビュー
            アプリのスクリーンショット
            いまの話題をアプリでチェック!
            • バナー広告なし
            • ミュート機能あり
            • ダークモード搭載
            アプリをダウンロード

            関連記事

              usersに達しました!

              さんが1番目にブックマークした記事「Atom や RDF を利...」が注目されています。

              気持ちをシェアしよう

              ツイートする

              Atom や RDF を利用したXSS - 葉っぱ日記

              Internet Explorer の悪名高い Content-Type: 無視という仕様を利用すると、Atom や RDF/RSS を利用して...Internet Explorer の悪名高い Content-Type: 無視という仕様を利用すると、Atom や RDF/RSS を利用してXSSを発生できることがあります。条件的に対象となるWebアプリケーションは多くはないと思いますが、それでもいくつか該当するWebアプリケーションが実在することを確認しました。以下の例では Atom の場合について書いていますが RDF/RSS でも同様です。 例えば、http://example.com/search.cgi?output=atom&q=abcd という URL にアクセスすると、「abcd」という文字列の検索結果を Atom として返すCGIがあったとします。 GET /search.cgi?output=atom&q=abcd Host: example.com HTTP/1.1 200 OK Content-Type: ap

              ブックマークしたユーザー

              • wata882015/02/18wata88
              • Cherenkov2011/03/09Cherenkov
              • efcl2011/01/06efcl
              • shimooka2008/08/05shimooka
              • Kur2008/08/03Kur
              • webmarksjp2008/07/14webmarksjp
              • nyosh2007/12/10nyosh
              • akakit2007/11/06akakit
              • Yoshiori2007/10/15Yoshiori
              • nozom2007/09/20nozom
              • kk62007/08/16kk6
              • nkoz2007/08/12nkoz
              • drumsco2007/08/10drumsco
              • pasela2007/08/10pasela
              • messiquo2007/08/09messiquo
              • monjudoh2007/08/09monjudoh
              • defiant2007/08/08defiant
              • sho2007/08/07sho
              すべてのユーザーの
              詳細を表示します

              ブックマークしたすべてのユーザー

              同じサイトの新着

              同じサイトの新着をもっと読む

              いま人気の記事

              いま人気の記事をもっと読む

              いま人気の記事 - 暮らし

              いま人気の記事 - 暮らしをもっと読む

              新着記事 - 暮らし

              新着記事 - 暮らしをもっと読む

              同時期にブックマークされた記事

              いま人気の記事 - 企業メディア

              企業メディアをもっと読む

              はてなブックマーク

              公式Twitter

              はてなのサービス

              • App Storeからダウンロード
              • Google Playで手に入れよう
              Copyright © 2005-2025Hatena. All Rights Reserved.
              設定を変更しましたx

              [8]ページ先頭

              ©2009-2025 Movatter.jp