No.26
難易度
★★☆☆☆
Web Security Lesson
徳丸浩のウェブセキュリティ講座
お名前.com Naviの「通信を改ざんできる不具合を利用してメールアドレスを書き換えた」事件に着想を得て、「メールアドレス改竄脆弱性を手元で安全に試せる」実習環境を準備しました。
想定する脆弱性として認可制御不備になります。
「そんな単純なことで」と思う方も多いと思いますが、実は割合よく見かける脆弱性です。
メールアドレスを改竄して、パスワードリセットから、管理者アカウントでのログインまで試すことができます。
※ お名前.com Naviの事件内容の推測ではなく、この事件に着想を得た脆弱性実習です。
実習シナリオ、スクリプト等はこちら
■この動画で伝えたいこと■
■デモ環境■
Qiitaの記事を見ながら、まったりと雑談します。お昼休みのお供にどうぞ。
Teratailの質問を見ながらだらだら配信します。配信のテストですので内容は期待しないでくださいね。
2020年10月13日に一部報道でauじぶん銀行の「スマホATM」という機能がフィッシング被害にあい、現金を不正に引き出される事件の容疑者が逮捕されました。報道およびauじぶん銀行のリリースを元に、このフィッシングの手口を再現してみます。
他人のIDとパスワードを用いてログインすることを不正ログインと呼びます。この動画では、代表的な不正ログインの手法について解説します。