Slide 13
Slide 13 text
[ CWE-98 ] サーバサイド・リクエスト・フォージェリ
13
● 未修整・不十分な修正
● チャットに直接 file:///etc/passwd を入力しても LFI はできなくなったが、
リダイレクトを利用してローカルファイルの読み込みが可能
● http://localhost/ で LAN 内コンテンツを読み込める点は修正されていない
No 画面名 リスクレベル
16, 17, 30,
31, 47,48
チャット > 送信
チャット > 編集 > 送信
中
リスクレベル 攻撃難易度
中 → 中 易 → 普