<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>

<channel>
	<title>EastCoder; &#187; security</title>
	<atom:link href="http://eastcoder.com/archives/tag/security/feed" rel="self" type="application/rss+xml" />
	<link>http://eastcoder.com</link>
	<description>WordPress のちょっと突っ込んだ話題など</description>
	<pubDate>Wed, 20 Aug 2008 00:52:37 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.6.1</generator>
	<language>ja</language>
			<item>
		<title>WordPress のクッキー認証の脆弱性とその対策</title>
		<link>http://eastcoder.com/archives/14</link>
		<comments>http://eastcoder.com/archives/14#comments</comments>
		<pubDate>Wed, 28 Nov 2007 16:52:36 +0000</pubDate>
		<dc:creator>tenpura</dc:creator>
		
		<category><![CDATA[WordPress]]></category>

		<category><![CDATA[plugin]]></category>

		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://eastcoder.com/archives/14</guid>
		<description><![CDATA[ニュースとしては少々古めとなってしまいますが最近多くのセキュリティニュースサイトで WordPress のクッキー認証の脆弱性について取り上げられています。
内容は 「データベースに格納されているログインパスワードの M [...]]]></description>
			<content:encoded><![CDATA[<p>ニュースとしては少々古めとなってしまいますが最近多くのセキュリティニュースサイトで WordPress のクッキー認証の脆弱性について取り上げられています。</p>
<p>内容は 「データベースに格納されているログインパスワードの MD5 ハッシュ値が何らかの理由で漏れてしまうとそれを知った人物は元のパスワードを知らずして容易にログイン可能なクッキーデータを作成できてしまう」 というもの。<br />
もっとも 現状の WordPress は認証にセッションを用いておらずクッキーデータを盗み見さえできればログイン可能となってしまうので指摘されている内容を脆弱性と呼ぶのか、それとも &#8220;セキュリティがゆるい仕様&#8221; と考えるのかは微妙なところですが、とりあえず<a href="http://trac.wordpress.org/ticket/5367" target="_blank">色々な案が論じられはじめている</a>ので長年手つかずだったこの辺りの仕様も近々大きく改善されるかもしれません。</p>
<p>以下、クッキーデータの盗用によるアクセスを感知するのに役立つプラグインを紹介しておきます。問題の防止にはなりませんがこれで不正アクセスがあった場合知ることができるようになります。</p>
<p><a href="http://wordpress.org/extend/plugins/admin-ip-watcher/" target="_blank">Admin IP Watcher</a><br />
（2.3.1 で動作確認済み）</p>
]]></content:encoded>
			<wfw:commentRss>http://eastcoder.com/archives/14/feed</wfw:commentRss>
		</item>
	</channel>
</rss>
