[#40361] 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...>

藤岡です。

55 messages 2004/12/07
[#40362] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/07

まつもと ゆきひろです

[#40363] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/07

藤岡です。

[#40364] Re: 1.8のcgi/session.rb — akira yamada / やまだあきら <akira@...> 2004/12/07

2004-12-07 (火) の 22:09 +0900 に Takeyuki Fujioka さんは書きました:

[#40365] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/08

藤岡です。

[#40366] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/08

まつもと ゆきひろです

[#40367] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/08

藤岡です。

[#40368] Re: 1.8のcgi/session.rb — Tietew <tietew-ml-ruby-list@...> 2004/12/08

Tietew です。

[#40369] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/08

まつもと ゆきひろです

[#40370] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/08

藤岡です。

[#40371] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/08

まつもと ゆきひろです

[#40372] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/08

藤岡です。

[#40375] Re: 1.8のcgi/session.rb — akira yamada / やまだあきら <akira@...> 2004/12/08

Takeyuki Fujioka wrote:

[#40377] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/09

藤岡です。

[#40378] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/09

まつもと ゆきひろです

[#40379] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/09

藤岡です。

[#40380] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/09

まつもと ゆきひろです

[#40384] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/09

まつもと ゆきひろです

[#40386] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/09

藤岡です。

[#40398] Re: 1.8のcgi/session.rb — 植田裕之 <ueda@...> 2004/12/13

植田@ネットフォレストと申します。

[#40399] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/13

まつもと ゆきひろです

[#40400] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/13

藤岡です。

[#40401] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/13

まつもと ゆきひろです

[#40403] Re: 1.8のcgi/session.rb — TAKAHASHI Masayoshi <maki@...> 2004/12/13

高橋征義です。

[#40404] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/13

まつもと ゆきひろです

[ruby-list:40413] Re: 1.8 の cgi/session.rb

From: yama@... (Daisuke Yamazaki)
Date: 2004-12-13 21:42:15 UTC
List: ruby-list #40413
山崎です.

tommy@tmtm.org wrote: 

> On Tue, 14 Dec 2004 00:16:40 +0900
> Yukihiro Matsumoto <matz@ruby-lang.org> wrote:
> 
> > |ええと、ちゃんと議論を理解できてないかもしれないんですが、問題は、「サー
> > |バ側に存在しないセッションIDがブラウザから渡されてきたときに、そのIDを
> > |そのまま使ってしまう」ということだけなんですよね。
> > |
> > |であれば、「サーバ側に存在しないセッションIDがブラウザから渡されてきて
> > |も、そのセッションIDを使わずに、セッションIDが渡されなかった時と同じよ
> > |うに振る舞う」というので良いのではないでしょうか。
> > 
> > 基本的に[ruby-list:40368]におけるTietewさんのアイディアと同
> > じですよね。
> 
> あ、既出でしたね。すいません (^^;
> 
> > |例外が勝手にあがるようになってしまうと、互換性が失われて、結構大変なこ
> > |とになると思います。あちこちで悲鳴があがりそうな…。
> > 
> > その場合、[ruby-list:40388]についてどう思いますか。
> 
> 志村さんの発言ですよね。
> 
> > 攻撃者が自分で作ったIDか、新たにその場で発行されたIDかによらず、
> > Webセッションの途中で有効なセッションIDを取得出来てしまうという点で
> > 問題があります。
> 
> これがよく理解できてないです。「新たにその場で発行されたID」でもダメだ
> というなら、「ブラウザからセッションIDが渡されない場合に新規セッション
> を開始する」というのもダメだということですよね。

志村さんの発言はページA->Bという遷移があったとして
ページBでのチェックがセッションIDが有効だったらOKと
いう単純なものだった場合,ページBでのCGI::Session.newで
無効なSessionIDに対して新規に有効なセッションIDを発行
しちゃうと今までのページ遷移を無視してることになるので
まずいのでは?

という発言だと思います.

やまざき

In This Thread