政治とITの掲示板

コンピュータ技術、IT,ネットワークシステムと政治が関連する話題です

お知らせ! TPPに関する捏造マスコミの報道、を調べました

検索

使用法  ■掲示板トップに戻る  □スレッド一覧  □新着記事記事 
[4174] 個人情報を流したのは
http://www.hirake.org/bbs/bbs2/politic/it/cbbs.cgi?mode=one&namber=4174&type=4172&space=30
□投稿者/ 聞きかじり -(2004/02/05(Thu) 13:10:32)
□U R L/
>シェルのコマンドを送ることができたのでは。
シェルのコマンドを受け付けてしまうのは、サーバ管理ですから、私達の責任ではないですね。
でも、『「CGIプログラム」を攻撃すれば、』という記事もあったので、ちょっと違うかな、と思います。
日経新聞
http://www.nikkei.co.jp/news/shakai/20040205AT1G0402E04022004.html

>私たちの掲示板なら、掲示板に公開している情報以上の非公開情報もないだろうし、非公開を領域を覗かれても何もないです。
掲示板の場合は、IPアドレスがあります。
ほとんどの掲示板でアドレスが取れるようになっていますが、表示させないのがルールじゃないでしょうか。

>個人情報を一部公開したのはやりすぎですけど。
毎日新聞
http://www.mainichi.co.jp/news/flash/shakai/20040205k0000m040136000c.html
2ちゃんねるに流したのは、イベントの参加者のようです。

本来なら指摘される前に対処すべきでしょうし、指摘されたら迅速に対処する、そのようなサイトもあったようです。
それでも対処されなかったので、イベントで実践して見せた。
サイト側の対応のまずさを感じました。
東北地方太平洋沖地震の美談を語る掲示板
開け電網政治の時代
無関心党
マスコミと政治の掲示板
政治議論掲示板
常連さんの掲示板
官僚、公務員の掲示板
外交軍事の掲示板
政治家批評の掲示板
経産財政の掲示板
社会構造の掲示板
環境、食糧問題掲示板
政治とITの掲示板
女性と政治の掲示板
連絡掲示板
政治家HPの評価依頼受付
ほのぼの記事の掲示板
教えて掲示板

[メール受信/ON] 削除キー/

前の記事(元になった記事) 次の記事(この記事の返信)
<<同容疑者は河合隼雄・文化庁長官の甥 /管理者 >>Re[3]: 個人情報を流したのは /ゴマメ
 
上記関連ツリー

CGIの欠陥突き情報引き出した /聞きかじり (04/02/05(Thu) 10:08) [4172]
...... 同容疑者は河合隼雄・文化庁長官の甥 /管理者 (04/02/05(Thu) 11:29) [4173]
............ 個人情報を流したのは /聞きかじり (04/02/05(Thu) 13:10) [4174]
.................. Re[3]: 個人情報を流したのは /ゴマメ (04/02/05(Thu) 15:33) [4175]
........................ プログラムのバグならば /聞きかじり (04/02/05(Thu) 16:54) [4176]
.............................. Re[5]: デジタル特捜隊金脈探し /ゴマメ (04/02/18(Wed) 15:36) [4183]

■_|_ 上記ツリーを一括表示
 
上記の記事へ返信
Name/
E-Mail/

└>このツリーのレス記事をメールで受信しますか? YES/ NO/
Title/
URL/
Comment/ 通常モード->  図表モード-> (適当に改行を入れて下さい)
100文字以上の投稿を受け付けます。
削除キー/ (半角8文字以内) 
投稿時に「Service Tempolary Unavable」が表示されたら、送信ボタンを再度押してください。

Cache-Control: no-cache Content-type: text/html 政治とITの掲示板

政治とITの掲示板

コンピュータ技術、IT,ネットワークシステムと政治が関連する話題です
検索

使用法  □新着順  □新規投稿  □ツリー表示  □記事全文表示  □スレッド一覧 
ツリー表示

CGIの欠陥突き情報引き出した /聞きかじり (04/02/05(Thu) 10:08) [4172]
...... 同容疑者は河合隼雄・文化庁長官の甥 /管理者 (04/02/05(Thu) 11:29) [4173]
............ 個人情報を流したのは /聞きかじり (04/02/05(Thu) 13:10) [4174]
.................. Re[3]: 個人情報を流したのは /ゴマメ (04/02/05(Thu) 15:33) [4175]
........................ プログラムのバグならば /聞きかじり (04/02/05(Thu) 16:54) [4176]
.............................. Re[5]: デジタル特捜隊金脈探し /ゴマメ (04/02/18(Wed) 15:36) [4183]


親記事 / ▼[ 4173 ]
NO.4172  CGIの欠陥突き情報引き出した
□投稿者/ 聞きかじり -(2004/02/05(Thu) 10:08:31)
□U R L/
ソースはたくさん有りますが、朝日新聞をリンク。
http://www.asahi.com/national/update/0204/020.html

このサイトは情報を読み出したり書き込んだりするために、「CGIプログラム」と呼ばれる汎用(はんよう)プログラムが使われていた。
河合容疑者はこのプログラムの欠陥を突き、サーバー内の非公開の領域に保存されている情報を引き出したという。

これは、私たちも使わせてもらっている掲示板プログラムなどにも関係が有るのかどうか「私は知らない」。
このサイトの「相談受付プログラム」特有の問題点だったんでしょうか。
また、データファイルの置き方にも問題があったんでしょうか。

自分が他の人に迷惑をかけないために教えていただけると幸いです。



▲[ 4172 ] / ▼[ 4174 ]
NO.4173  同容疑者は河合隼雄・文化庁長官の甥
□投稿者/ 管理者 -(2004/02/05(Thu) 11:29:46)
□U R L/
シェルのコマンドを送ることができたのでは。
受け付ける文字種別を限定しておけば防げる方法ではないでしょうか。
そんな手口と防御がよく本で載っていたように思います。

すべてのCGIで通用するわけでもなし。

私たちの掲示板なら、掲示板に公開している情報以上の非公開情報もないだろうし、非公開を領域を覗かれても何もないです。

しかし、この事件、
「 河合容疑者は首相官邸や総務省、都市銀行のサイトを調べては、安全対策の「欠陥」を専門誌などで公表してきた。
同容疑者は河合隼雄・文化庁長官の甥」

文化庁長官を叔父に持ちながら、影でこそこそやっていたのではなく専門誌に公開しているし、軽い気持ちでやっていたのではないのでは。
なかなか気骨のある人じゃないですか。
個人情報を一部公開したのはやりすぎですけど。



▲[ 4173 ] / ▼[ 4175 ]
NO.4174  個人情報を流したのは
□投稿者/ 聞きかじり -(2004/02/05(Thu) 13:10:32)
□U R L/
>シェルのコマンドを送ることができたのでは。
シェルのコマンドを受け付けてしまうのは、サーバ管理ですから、私達の責任ではないですね。
でも、『「CGIプログラム」を攻撃すれば、』という記事もあったので、ちょっと違うかな、と思います。
日経新聞
http://www.nikkei.co.jp/news/shakai/20040205AT1G0402E04022004.html

>私たちの掲示板なら、掲示板に公開している情報以上の非公開情報もないだろうし、非公開を領域を覗かれても何もないです。
掲示板の場合は、IPアドレスがあります。
ほとんどの掲示板でアドレスが取れるようになっていますが、表示させないのがルールじゃないでしょうか。

>個人情報を一部公開したのはやりすぎですけど。
毎日新聞
http://www.mainichi.co.jp/news/flash/shakai/20040205k0000m040136000c.html
2ちゃんねるに流したのは、イベントの参加者のようです。

本来なら指摘される前に対処すべきでしょうし、指摘されたら迅速に対処する、そのようなサイトもあったようです。
それでも対処されなかったので、イベントで実践して見せた。
サイト側の対応のまずさを感じました。



▲[ 4174 ] / ▼[ 4176 ]
NO.4175  Re[3]: 個人情報を流したのは
□投稿者/ ゴマメ -(2004/02/05(Thu) 15:33:39)
□U R L/
CGIプログラムで入力した時に「これで送信してよろしいですか?」とか「入力漏れがあります・・・」とか応答表示させる機能が作られている場合がありますが、そのプログラムにバグがあると、それを騙して内部の非公開ファイルを表示させてしまえるという問題だったようだと、あちこちを読んでいるうちに、私には見えました。

昨日からこの事件でイライラしています(^_^;)
1.いわゆる新聞系メディアの偏向的な記事、それに比べてインターネット育ちのメディアが事件の性質を正当に評価したと思える記事
2.裏で動いている摘発仕掛け人達と警視庁が同じ穴の貉と思える苛立ち
3.officeさん、なんでここまでやっちゃったの!という無念さ

罰するべきは愚かなサイトを構築し市民を危険に晒していた人々であり、それを指摘した人々では無いでしょう。
だからofficeさんのフライングは本当に残念なのです。
長野県など見識ある自治体が、この摘発仕掛け人一派の恫喝にビビって住基ネットに参加するなどの愚策に走らない事を切に願います。

今後の電子政府、住基ネットはこれで一段と危険になりました。
エラーを発見しても今後は誰も警告を発しようとはしなくなるでしょう。
その状態で構築される e-Japan を高見の見物というのが一番賢いかと(^_^)




▲[ 4175 ] / ▼[ 4183 ]
NO.4176  プログラムのバグならば
□投稿者/ 聞きかじり -(2004/02/05(Thu) 16:54:36)
□U R L/
>応答表示させる機能が作られている場合がありますが、そのプログラムにバグがあると、
多少調べてみましたが、グーグルするにもキーワードが思いつかない。
ゴマメさん、ありがとうございました。

掲示板などでも、プレビューさせたときにバグがあると、危険だと言う風に理解しました。
でも、例えばKENTさんの掲示板にバグがあったとしても、これだけ使われていれば注意してくれる人もたくさんいるでしょうし、すぐに直してくれてアナウンスしてくれると言う信頼感があります。

>だからofficeさんのフライングは本当に残念なのです。
そのような対処が無かったことに業を煮やしての『フライイング』だったのかと推測します。

ただ、サイト管理者が製作者に対処を依頼するにしても、仕様に無ければ新たな予算が必要で、その予算措置に時間が掛かっていたりして、その硬直性はネット界では致命的な欠陥となることでしょう。
最もサイト管理者の無知と無理解に関する頭の硬直性は、、、それ以上なんでしょうね。



▲[ 4176 ] / 返信無し
NO.4183  Re[5]: デジタル特捜隊金脈探し
□投稿者/ ゴマメ -(2004/02/18(Wed) 15:36:12)
□U R L/
http://kodansha.cplaza.ne.jp/digital/it/2004_02_18/index.html
Web現代というサイトに「デジタル特捜隊」という記事があり、
ACCSに関連して脆弱性指摘に関る諸問題を取り上げていました。

>「指摘されたサイトの担当者が素直に認めてくれればいいのですが、そうでないことがままある。
結果的に、善意でしたことが生かされないかたちになっているのです」
>土居教授によれば、こうしたリアクションはきわめて日本に特徴的なものだと言う。

そして、この記事中で
>我が国の国民性からすると、
というような表現を繰り返し読まされると、住基ネットも電子政府も好きなように作って貰って、それからこぼれる情報で密かに稼ぐというビジネスモデルを考えている方が豊かな人生を送るためには良いかも知れない。
ホームページだってお好きなようにお作りください、穴があったら自分専用の金鉱として使わせていただきますから、と方向転換する人々がいないとは言えない。

阪神淡路に匹敵するネットワーク上の大事件が発生して日本国民はインターネットや情報管理のセキュリティについて真剣に考え始める、その時を待ちますか。

東北地方太平洋沖地震の美談を語る掲示板
開け電網政治の時代
無関心党
マスコミと政治の掲示板
政治議論掲示板
常連さんの掲示板
官僚、公務員の掲示板
外交軍事の掲示板
政治家批評の掲示板
経産財政の掲示板
社会構造の掲示板
環境、食糧問題掲示板
政治とITの掲示板
女性と政治の掲示板
連絡掲示板
政治家HPの評価依頼受付
ほのぼの記事の掲示板
教えて掲示板
コンピュータ書籍の森
歴史書市場
姉妹ホームページ
もっと政治に関心を持とう 政治に参加しない若者は損をしています。棄権票は政府への抗議にはなりません。無意味です。もっと政治に関心を持とう
開け電網政治の時代

政治家HPを採点評価します。

「お願いします」や「がんばります」など、掛け声上手なだけの政治家はいらない。具体的な政 策を持つ政治家が必要です。 公約を達成したか、達成の努力をしたか、しっかりと選挙民に報告する政治家が必要です。 それは誰か、並べて評価すれば一目瞭然。

無関心党 無関心党(選挙棄権者)は自民党投票者を上回る第一政党です
気にる政治 政治関心を高めようとする運動です。 ホームページをお持ちの方はご参加ください
禁煙政策 禁煙レストランや禁煙の経済効果の紹介。日本や世界各地の禁煙事情と禁煙ニュース。禁煙政策の政治家を紹介します。

Catch: Fri May 3 20:25:01 2024
[jcode.pl:679:warn] defined(%hash) is deprecated at jcode.pl line 679.
[jcode.pl:679:warn] (Maybe you should just omit the defined()?)
[jcode.pl:688:warn] defined(%hash) is deprecated at jcode.pl line 688.
[jcode.pl:688:warn] (Maybe you should just omit the defined()?)

cbbs.cgi with Perl 5.014004 for freebsd