最近CSRF攻撃についていろいろ勉強しています。
例として、mixiでの「ぼくはまちちゃん事件」というのが出てきましたが
いまいちこの手法の仕組みが理解できません。
誰かの日記に一度、踏みやすそうなリンクを張っておいて、リンク先のページに
埋め込まれたタイトル情報と日記の中身の情報を含んだフォームを勝手にサブミットしてしまう。
という事かな。と思ったのですが、mixiの場合って「以下の内容で書き込んでもよろしいですか?」みたいなページとかが表示されるかと思います。
そういったページというのはどうなっていたのでしょうか。
というか、攻撃者が用意したダミーのリンク内ではどのようなページが表示されていたのでしょうか。
ご存知の方がいらっしゃいましたらご教授していただけないでしょうか。
No.1ベストアンサー
- 回答日時:
こんにちは!
「フォームを勝手にサブミットしてしまう」
その認識でだいたいあってます!たぶん!
そのmixiの例だと、
入力画面 → (送信1) → 確認画面 → (送信2) → 完了
ってなるわけですが、
いくら確認画面が間にあったところで、
(送信2)の部分を「勝手にサブミット」しちゃえばいいわけです。
※ただし今のmixiや、ちゃんとしたwebサービスは送信時にトークンをつけるとかCSRF対策してるのでできません
実際の攻撃の例としては、mixiやtwitterなどの多くの人が繋がっている投稿型サイトで、
「こんにちはこんにちは!! このリンク先すごいよ! http://~」
のような書き込みをしておき、
そのリンク先でformやJavaScript等で「自動的に勝手にサブミット」してしまいます。
画面には何も表示されなくてもかまいません。
そしてさらに勝手に書き込む内容を
「こんにちはこんにちは!! このリンク先すごいよ! http://~」
のようにしてしまうことで、まるでワーム型ウイルスのように、
友達の繋がりを通じて連鎖的に広がります。
他には、GETリクエストで何らかの処理をされてしまうwebアプリに対して
imgタグやiframeなどで、誰かに「勝手にリクエストを送信させてしまう」
なんてのもCSRFの事例のひとつです。
こわいですね。
このあたりのことを漫画で解説しているサイトもあるので、
いちどご覧になってみてはいかがでしょうか!
http://gihyo.jp/dev/serial/01/hamachiya2/0001
絵がとってもかわいいですよ!
あ、あと動画もありました。
まさか・・・ぼくはまちちゃん事件の仕掛け人ご本人の方ですか!?ww
とてもわかりやすい回答有難うございました。
絵、動画共に見やすくて理解が深まりました!
お探しのQ&Aが見つからない時は、教えて!gooで質問しましょう!
関連するカテゴリからQ&Aを探す
おすすめ情報
- ・漫画をレンタルでお得に読める!
- ・一回も披露したことのない豆知識
- ・これ何て呼びますか
- ・チョコミントアイス
- ・初めて自分の家と他人の家が違う、と意識した時
- ・「これはヤバかったな」という遅刻エピソード
- ・これ何て呼びますか Part2
- ・許せない心理テスト
- ・この人頭いいなと思ったエピソード
- ・牛、豚、鶏、どれか一つ食べられなくなるとしたら?
- ・あなたの習慣について教えてください!!
- ・ハマっている「お菓子」を教えて!
- ・高校三年生の合唱祭で何を歌いましたか?
- ・【大喜利】【投稿~11/1】 存在しそうで存在しないモノマネ芸人の名前を教えてください
- ・好きなおでんの具材ドラフト会議しましょう
- ・餃子を食べるとき、何をつけますか?
- ・あなたの「必」の書き順を教えてください
- ・ギリギリ行けるお一人様のライン
- ・10代と話して驚いたこと
- ・家の中でのこだわりスペースはどこですか?
- ・つい集めてしまうものはなんですか?
- ・自分のセンスや笑いの好みに影響を受けた作品を教えて
- ・【お題】引っかけ問題(締め切り10月27日(日)23時)
- ・大人になっても苦手な食べ物、ありますか?
- ・14歳の自分に衝撃の事実を告げてください
- ・架空の映画のネタバレレビュー
- ・「お昼の放送」の思い出
- ・昨日見た夢を教えて下さい
- ・ちょっと先の未来クイズ第4問
- ・【大喜利】【投稿~10/21(月)】買ったばかりの自転車を分解してひと言
- ・メモのコツを教えてください!
- ・CDの保有枚数を教えてください
- ・ホテルを選ぶとき、これだけは譲れない条件TOP3は?
- ・家・車以外で、人生で一番奮発した買い物
- ・人生最悪の忘れ物
- ・【コナン30周年】嘘でしょ!?と思った○○周年を教えて【ハルヒ20周年】
- ・10秒目をつむったら…
- ・人生のプチ美学を教えてください!!
- ・あなたの習慣について教えてください!!
- ・都道府県穴埋めゲーム
デイリーランキングこのカテゴリの人気デイリーQ&Aランキング
-
Microsoft Formsのセキュリティ...
-
ところで Windowsにセキュリテ...
-
「フォーム再送信の確認」中の...
-
windows11 サービスにSecurity ...
-
ここんとこ毎日のように誰かに...
-
Windows11で「ウイルスと脅威の...
-
スマホはパソコンよりもセキュ...
-
暗号??
-
ヤフー 認証コードでのログイン
-
Windowsでimebroker hidden win...
-
タブが削除できない
-
個人情報 防ぎたい パソコンに...
-
古いWindows 7 PCをNASにしても...
-
ログインの継続?
-
SELECT * FROM 生徒名簿 WHERE ...
-
書き込みしようとすると「不正...
-
グローバルID(GUID?)をたださら...
-
家のセキュリティのため、何を...
-
中古DVDを読み込んだだけでマル...
-
前にファイル共有ソフトで暗証...
マンスリーランキングこのカテゴリの人気マンスリーQ&Aランキング
-
丸亀製麺のうどんの出汁(だし)...
-
彼のwhooがこのような画面に急...
-
mixiでメッセージをやり取りし...
-
mixiの過去日記が閲覧できない!
-
pixivのマイピク申請を受け入れ...
-
mixiって、今出会い系目的で使...
-
mixi辞めようか迷ってます。 嫌...
-
mixiで閲覧したいのですが、mix...
-
複アカは何故バレるんですか?
-
mixiの強制退会について
-
mixiのパソコン版ってあるんで...
-
●mixiに登録してある携帯メール...
-
mixiでの出会いで、男性が、ラ...
-
懐かしい!ミクシィでの思い出...
-
モバゲーって出会い系?
-
Hi5とは??
-
久々ログイン→mixiの日記やコメ...
-
ミクシィにいつもログインして...
-
mixiの個人の問い合わせはどち...
-
mixiに新規登録したいのですが
おすすめ情報