2006-06-23から1日間の記事一覧

EZweb用ページのXSSに気をつけろ

EZwebではjavascriptが動きませんが…SOFTKEYってのがUP.Browserにあったりします <wml> <do type="accept" label="OK"> <go href="http://phishing.example.com" /> </do> <do type="soft1" label="戻る"> <go href="http://phishing.example.com" /> </do> </wml>HTMLの中でこうやって使うHeaderにこんなことを書いてお気に入りしたり

HTTP_X_UP_SUBNOをセッションIDにする危険

危険なのはあたりまえだがHTTP_X_UP_SUBNOをセッションIDにしているケータイ向けサイトも多いらしい セッション変数は誰にもわからないIDにすべき VadafoneのuidでもDoCoMoのUIDでも同じ これはトラッキング用の値!PHPやJavaのsessionIDのパターンとかって…