More Related Content
PPTX
PPTX
Cybozu.com security challengeに参加したよ PPTX
PPTX
PPTX
フリーでできるセキュリティWeb編(SQLMあpを楽しもう) PPTX
PPTX
PPTX
Viewers also liked
PPTX
フリーでできるセキュリティ インフラ(Nessus)編 PPTX
PPTX
PPTX
The vulnerabilities never bothered me anyway PPTX
PDF
PDF
PPTX
ハニーポットで見る攻撃手法(特に結論はありません) PDF
フリーでできるセキュリティチェック OpenVAS CLI編 PPTX
PPTX
Nmap 9 truth "Nothing to say any more" PDF
Malwat4 20130223 analyzing_android_malware PPTX
もしWebセキュリティのエンジニアがRFC7540の「HTTP/2アプリ」をWeb診断したら PPTX
PDF
Trend Micro CTF Asia Pacific & Japan -defensive100- PPTX
PPTX
More from abend_cve_9999_0001
PPTX
PPTX
PPTX
Burp Suite Japanユーザグループ紹介 PPTX
PPTX
PPTX
Bypassing Windows Security Functions(en) PPTX
PPTX
Bypassing anti virus using powershell PPTX
PPTX
Bypassing Windows Security Functions(ja) PPTX
Recently uploaded
PDF
音楽アーティスト探索体験に特化した音楽ディスカバリーWebサービス「DigLoop」|Created byヨハク技研 PDF
ソフトとハードの二刀流で実現する先進安全・自動運転のアルゴリズム開発【DENSO Tech Night 第二夜】 ー高精度な画像解析 / AI推論モデル ... PPTX
君をむしばむこの力で_最終発表-1-Monthon2025最終発表用資料-.pptx PDF
ソフトウェアエンジニアがクルマのコアを創る!? モビリティの価値を最大化するソフトウェア開発の最前線【DENSO Tech Night 第一夜】 PDF
krsk_aws_re-growth_aws_devops_agent_20251211 PDF
2025/12/12 AutoDevNinjaピッチ資料 - 大人な男のAuto Dev環境 おちこんだりもしたけど、私は元気です。
- 1.
- 2.
- 3.
- 4.
- 5.
- 6.
- 7.
- 8.
アクセス制御不備2
攻撃手法①
利用者メニュー
個人設定確認
https://example.com/profile.cgi?userid=345
Aさんの個人設定
アドレス:○○
氏名:××××
https://example.com/profile.cgi?userid=346
アドレス:△△
氏名:□□□□
id=345
id=346
※識別子の値を変更すると
他人の情報が見えてしまう。
攻撃手法②
利用者メニュー
管理者用
https://example.com/admin
システム変更
※管理者用URLが表示されていなくても、URLさえわかればアクセスできてしまう。
原因: 処理や表示時に、権限の確認がされていない。
Bさんの個人設定
管理者機能
対策: 権限情報をセッション変数に保持し、処理や表示前に権限を確認。
※一般的な脆弱性の説明です。
- 9.
- 10.
- 11.
- 12.
- 13.
- 14.