コンテンツへスキップ

yohgaki's blog

書かない日記

タグ: インジェクション

OSコマンドのエスケープ

プログラムからOSコマンドを実行する場合、エスケープ処理を行わないと任意コマンドが実行される危険性があります。

今回はOSコマンドのエスケープについてです。

投稿日: 2013/12/14
カテゴリー: PHP Security、Security タグ: OSコマンドインジェクション、インジェクション、セキュアコーディング技術

エスケープを無くせばOK、と勘違いして失敗した事例 XPath 1.0

昨日のブログでは.NETにはSQLのエスケープAPIが無いので、セキュリティ対策として本末転倒な状態になっている事を紹介しました。もう一つXPath 1.0の失敗例を紹介します。

投稿日: 2013/12/06
カテゴリー: Security タグ: XPath、インジェクション、エスケープ、セキュアコーディング技術

投稿ナビゲーション

新しい投稿 ページ 1 … ページ 3

人気の投稿とページ

  • マグネット式のスマホホルダーは大丈夫/十分なのか?
  • バリデーションには3種類のバリデーションがある 〜 セキュアなアプリケーションの構造 〜
  • JSONPは危険なので禁止
  • コードの共通化を原則とするのはアンチプラクティス 〜 現代のプログラミング原則
  • PHPのOpenSSL関数を利用して暗号化する例
  • インジェクション攻撃は3種類ある
  • リスク分析とリスク対応をしよう
  • エンジニア必須の概念 - 契約による設計と信頼境界線
  • そもそもエスケープとは何なのか?
  • ハッシュ(HMAC)を使って有効期限付きURL/URIを作る方法

最近の投稿

  • ブートしなくなったLinuxの修復
  • PostgreSQL 8.2をインストール
  • CSSのエスケープ方法
  • JSONPathインジェクション
  • 特定の処理を行うデータを渡すURLの作り方
  • gmailのメール送信のTLSエラーの修正
  • Gnome Shell クラッシュの直し方
  • 入力バリデーションに「エスケープやフィルタリングが含まれる」とする驚くべき解説
  • データ型とセキュアコーディング
  • おかしなCWE-20の読み解き方(CWE-20入門)
  • ソフトウェアに入力バリデーションは必要ない 〜 ただし条件付きで
  • セキュリティ機能の利用はソフトウェアセキュリティではない
  • 欧州の個人データ移転規制が日本は対象外となる件について
  • 7PK – APIの乱用とは?
  • 7PK – セキュリティソフトウェア ≠ ソフトウェアセキュリティ
PHPセキュリティ保守サービス

紹介

エレクトロニック・サービス・イニシアチブのWebシステムのコンサルタントのブログです。Webシステムを対象としたセキュアコーディング/セキュアプログラミング、SAMM、ソースコード検査、Webシステム開発、パフォーマンスチューニングの技術支援、コンサルティング、セミナー開催、書籍などの執筆、PROVE for PHPの開発、PHP4.x/5.xレガシーPHPセキュリティパッチサービスなどを行っています。

ブログのサブタイトルを「書かない日記」としているのは、ブログを始めた時にあまり書かないつもりで始めたのでこのサブタイトルになっています。

Yasuo Ohgaki

氏名:大垣 靖男

私が記述したブログ中のコードは記載が無い場合はMITライセンスです。その他のコードは参考リンクなどのライセンス情報を参照ください。

ご依頼・ご相談は info@es-i.jp まで。

タグ

2要素認証 Apple Framework Google JavaScript Linux MOPB MySQL Phalcon PHP PostgreSQL Rails Ruby SQLite SQLインジェクション WordPress アンチプラクティス インジェクション エスケープ セキュアコーディング セキュアコーディング技術 セキュアコーディング論理 セキュアプログラミング セキュリティ セキュリティ構造 セキュリティ標準 セッション管理 ゼロトラスト パスワード フェイルセーフ フェイルファースト プレゼンテーション ベストプラクティス ベンチマーク リスク分析 リスク管理 信頼境界 入力バリデーション 出力対策 文字エンコーディング 暗号 未検証入力 正規表現 脆弱性 認証

yohgaki’s blog


カテゴリー

フォローする

  • Facebook
  • Twitter
  • GitHub
yohgaki's blog
Proudly powered by WordPress.