<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>ドコモはiモードIDの生成方法を見直すべきだ へのコメント</title>
	<atom:link href="http://mpw.jp/blog/2009/11/207.html/feed" rel="self" type="application/rss+xml" />
	<link>http://mpw.jp/blog/2009/11/207.html</link>
	<description>携帯電話に関する技術的な話題など</description>
	<lastBuildDate>Wed, 10 Mar 2010 14:39:00 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
	<item>
		<title>姫 より</title>
		<link>http://mpw.jp/blog/2009/11/207.html/comment-page-1#comment-120</link>
		<dc:creator>姫</dc:creator>
		<pubDate>Fri, 05 Feb 2010 20:10:43 +0000</pubDate>
		<guid isPermaLink="false">http://mpw.jp/blog/?p=207#comment-120</guid>
		<description>もしかしてこれの被害事例でしょうか?
http://nat-q.jp/ctg3/q_detail.php?no=10340

この脆弱性をつかって
マイメニュー登録やiモード個別決済を
ユーザのしらないところで行うことは出来ますか?
(被害者のiモードパスワードが初期値の「0000」の場合という条件で)</description>
		<content:encoded><![CDATA[<p>もしかしてこれの被害事例でしょうか?<br />
<a href="http://nat-q.jp/ctg3/q_detail.php?no=10340" rel="nofollow">http://nat-q.jp/ctg3/q_detail.php?no=10340</a></p>
<p>この脆弱性をつかって<br />
マイメニュー登録やiモード個別決済を<br />
ユーザのしらないところで行うことは出来ますか?<br />
(被害者のiモードパスワードが初期値の「0000」の場合という条件で)</p>
]]></content:encoded>
	</item>
	<item>
		<title>mpw.jp管理人 より</title>
		<link>http://mpw.jp/blog/2009/11/207.html/comment-page-1#comment-96</link>
		<dc:creator>mpw.jp管理人</dc:creator>
		<pubDate>Fri, 22 Jan 2010 17:09:27 +0000</pubDate>
		<guid isPermaLink="false">http://mpw.jp/blog/?p=207#comment-96</guid>
		<description>&gt; auサイトにはau端末、SBMサイトにはSBM端末を使って攻撃ということなのでしょうか?

こちらになります。</description>
		<content:encoded><![CDATA[<p>> auサイトにはau端末、SBMサイトにはSBM端末を使って攻撃ということなのでしょうか?</p>
<p>こちらになります。</p>
]]></content:encoded>
	</item>
	<item>
		<title>姫 より</title>
		<link>http://mpw.jp/blog/2009/11/207.html/comment-page-1#comment-95</link>
		<dc:creator>姫</dc:creator>
		<pubDate>Fri, 22 Jan 2010 06:54:51 +0000</pubDate>
		<guid isPermaLink="false">http://mpw.jp/blog/?p=207#comment-95</guid>
		<description>&gt;なお、「iモードID」だけではなく、「EZ番号」や「x-jphone-uid」のみでユーザー認証を行っている携帯サイトでも同様に攻撃可能です。

すいません
auサイトやSBMサイトでも攻撃可能というのは
iモード機を使っての攻撃という事なのでしょうか?

それとも
auサイトにはau端末、SBMサイトにはSBM端末を使って攻撃ということなのでしょうか?
(auやSBMにも同じ脆弱性がある)

例えばauだと
EZ番号を送信する必要があるわけでiモード機からEZ番号を送信することはないことから
後者だと判断していたのですが違うのでしょうか?</description>
		<content:encoded><![CDATA[<p>&gt;なお、「iモードID」だけではなく、「EZ番号」や「x-jphone-uid」のみでユーザー認証を行っている携帯サイトでも同様に攻撃可能です。</p>
<p>すいません<br />
auサイトやSBMサイトでも攻撃可能というのは<br />
iモード機を使っての攻撃という事なのでしょうか?</p>
<p>それとも<br />
auサイトにはau端末、SBMサイトにはSBM端末を使って攻撃ということなのでしょうか?<br />
(auやSBMにも同じ脆弱性がある)</p>
<p>例えばauだと<br />
EZ番号を送信する必要があるわけでiモード機からEZ番号を送信することはないことから<br />
後者だと判断していたのですが違うのでしょうか?</p>
]]></content:encoded>
	</item>
	<item>
		<title>nono より</title>
		<link>http://mpw.jp/blog/2009/11/207.html/comment-page-1#comment-38</link>
		<dc:creator>nono</dc:creator>
		<pubDate>Fri, 04 Dec 2009 16:58:23 +0000</pubDate>
		<guid isPermaLink="false">http://mpw.jp/blog/?p=207#comment-38</guid>
		<description>関係ないのですがsoftbankでdocomoとAjaxのランキングが見れないので見れるようにお願いします。</description>
		<content:encoded><![CDATA[<p>関係ないのですがsoftbankでdocomoとAjaxのランキングが見れないので見れるようにお願いします。</p>
]]></content:encoded>
	</item>
	<item>
		<title>mpw.jp管理人 より</title>
		<link>http://mpw.jp/blog/2009/11/207.html/comment-page-1#comment-34</link>
		<dc:creator>mpw.jp管理人</dc:creator>
		<pubDate>Sat, 28 Nov 2009 07:52:17 +0000</pubDate>
		<guid isPermaLink="false">http://mpw.jp/blog/?p=207#comment-34</guid>
		<description>よく考えてみたら、ご指摘の通りでした。
iモードIDなどのユーザ識別子が、アクセス先の親ページのドメイン名ごとに一意に生成されるもの（例：ユーザ識別子 = hash(&quot;親ページのドメイン名&quot;+&quot;電話番号&quot;)）で無い限り、GETリクエストにiモードIDを載せるのを止めたとしても根本解決にはなりませんでした。
ご指摘ありがとうございます。
</description>
		<content:encoded><![CDATA[<p>よく考えてみたら、ご指摘の通りでした。<br />
iモードIDなどのユーザ識別子が、アクセス先の親ページのドメイン名ごとに一意に生成されるもの（例：ユーザ識別子 = hash(&#8220;親ページのドメイン名&#8221;+&#8221;電話番号&#8221;)）で無い限り、GETリクエストにiモードIDを載せるのを止めたとしても根本解決にはなりませんでした。<br />
ご指摘ありがとうございます。</p>
]]></content:encoded>
	</item>
	<item>
		<title>徳丸浩 より</title>
		<link>http://mpw.jp/blog/2009/11/207.html/comment-page-1#comment-33</link>
		<dc:creator>徳丸浩</dc:creator>
		<pubDate>Fri, 27 Nov 2009 22:55:25 +0000</pubDate>
		<guid isPermaLink="false">http://mpw.jp/blog/?p=207#comment-33</guid>
		<description>これはアプリケーション側のCSRF脆弱性ですね。iモードIDを使ってなければただの「荒らし」ですが、iモードIDを使っている場合は端末認証されていると考えられるので、その端末認証にひもついた会員情報を勝手に登録されるという意味でCSRF脆弱性になります。
それに、iモードブラウザ2.0のJavaScriptを使えば、POSTでも攻撃可能です。
したがって、「ドコモはGETリクエストにiモードIDを載せるのを止めるべきだ」という主張は正確でないと思います。iモードIDそのものを廃止すべきだという意見であれば、納得できます。
また、そういうサイトが多そうというのは理解できますが、これはアプリケーション側で対策すべき問題です。</description>
		<content:encoded><![CDATA[<p>これはアプリケーション側のCSRF脆弱性ですね。iモードIDを使ってなければただの「荒らし」ですが、iモードIDを使っている場合は端末認証されていると考えられるので、その端末認証にひもついた会員情報を勝手に登録されるという意味でCSRF脆弱性になります。<br />
それに、iモードブラウザ2.0のJavaScriptを使えば、POSTでも攻撃可能です。<br />
したがって、「ドコモはGETリクエストにiモードIDを載せるのを止めるべきだ」という主張は正確でないと思います。iモードIDそのものを廃止すべきだという意見であれば、納得できます。<br />
また、そういうサイトが多そうというのは理解できますが、これはアプリケーション側で対策すべき問題です。</p>
]]></content:encoded>
	</item>
</channel>
</rss>
