2004/08/07 (Sat)

trackback の脆弱性 & コメントスパムへの対処

/blosxom

このサイトではwritebackplusをいじったものを使っているのですが、「Trackback の脆弱性についての勧告」という記事がblog.bulknews.netに出ていたのでこれに合わせて修正してみました。といっても、修正法にあった部分をそのまま適用して

場合にそのtrackbackが拒否されるようになっています。要するに、ブラウザから来たtrackbackが対象です。

修正ついでに、コメントスパムへの対処もしておくことにしました。今のところコメントスパムの主流は英語の様なので、

という方法にしました。日本語でやられたらどうしようもないですがね…(いずれ来そうな気がします)。というわけで、この対処はあくまで一時しのぎです。設置してテストしましたが、今のところうまく動いているようです。 設置法そのものは以前の物と全く変わっておりません。何か問題がありましたらお教え願えると幸いです。

AM4:30 追記: 早速問題発生。「ぶろっぐぴんぴん」というPing/trackback送信のツールを使っているのですが、このUser-AgentがMozilla/3.0になっている模様。当然対策をするとtrackbackが打てません。しょうがないので、User-AgentがMozilla/3.0だった場合にはtrackbackを受け付けるように書き換えました。

08/09 追記: 誤解の無いよう書いておきますが、User-Agentとして"Mozilla"を名乗るのはMozillaだけに限りません。Mozilla以外にも、Netscape("Mozilla"というのはもともとNetscapeのコードネームです)/Internet Explorer/Opera(変更可能)/Safari等のUser-AgentはMozillaから始まります。というわけで、世にあるブラウザの多くはこの対策で排除できることになります。しかしながら、User-Agentはいくらでも変更できる代物ですから(アクセスの際にクライアントがサーバーに渡します。サーバー側が判定しているわけではありません)、全てのブラウザが排除できている保証はどこにもありません。

Posted at 03:20 / Permanent Link / Comments(3) / Edit

Comments / TrackBack

writebackplus入れ替え
blosxomカテゴリのエントリ書くのは久々なわけだが。「Trackback の脆弱性についての勧告: blog.bulknews.net」ってことでなんとかせねばならないのでダンナをせっついてwritebackplusを書き替えてもらいましたわよ。
Posted by Lazy Days at 2004/8/7 04:44:35
writebackplus の XSSへの対処
blosxom starter kit の writeback に XSS 脆弱性が存在する模様。配布元であるhail2u.netにて、 「blosxom starter kit #19」で言及されています。心配になったので自分の所の writebackplus をチェックしてみたら、思いっきり穴が開いていました。ううむ。
Posted by Nest of Snowy Owls at 2004/8/8 17:46:07
お知らせ。
ただいま調整中です。閲覧は出来ると思いますが、コメント及びトラックバックは動作するかどうかちょっとわかりません。申し訳ございません。。一応、コメント・トラックバックの受け取り自体は機能しているようです。ただ、trackback出来ないblogがちらほらあるので…うー...
Posted by Ineffabilis! at 2004/9/25 03:13:35



コメントをどうぞ...

お名前
URL / Email
タイトル
コメント
次の6文字を半角で入力してください      0ea882
名前とURL / Emailを保存する

TrackBack URL