Aug 07, 2004

Trackback を大量にうちつけられる脆弱性? 問題ですが、Movable Type の場合は、2.661 以降では、同一IPアドレスから連続して送信されてくるコメント・トラックバックを制限できる Throttle の設定が可能です。Movable Type のログに、たまに Throttled comment attempt from... とかでている人もいると思いますが、それです。

標準の状態のインストールの状態では、特に設定されていない場合、20秒以内に連続して送信されるコメント、トラックバックについて、制限が加わります。時間を制御したい方は、mt.cfg に

ThrottleSeconds 20

とThrottle を有効にする秒を設定します。

Trackback の脆弱性についての勧告
多くの Trackback サーバの実装に関して、容易に Trackback SPAM のターゲットにできる脆弱性が存在しますので、内容と回避法についてアナウンスします。

これを脆弱性というのであれば、認証のないウェブサイトのフォームは、ある意味すべて脆弱だと思うのですが...。

posted by hirata Aug 07, 2004, 1:49AM | Permalink | Comment | Trackbacks
Comments

> これを脆弱性というのであれば、認証のないウェブサイトのフォームは、ある意味すべて脆弱だと思うのですが...。

はい、すべてのPOSTで投稿するフォームはそうなんですが、

1) 通常の掲示板とかであれば、Refererが自分のドメインかどうかをチェックすれば DDoSの対策にはなるが、Trackback はそうでない。

2) Trackback はパラメータが規格化されているので Exploit が容易である。

ところが通常のWebフォームと違うところです。

posted by: Tatsuhiko Miyagawa on Aug 07, 2004, 3:53AM | link to this commmet

ブラウザからはともかく、基本的に referrer は偽造できるので、referrer の有無だけで ddos を防ぐことができるというわけではないと思います。敷居の高さはあるでしょうけど。

パラメータが決まっていると*より*簡単であるのはそのとおりですね。

2.661 も Throttle 機能をもっています。

posted by: hirata on Aug 07, 2004, 10:39AM | link to this commmet

> ブラウザからはともかく、基本的に referrer は偽造できるので、referrer の有無だけで ddos を防ぐことができるというわけではないと思います。敷居の高さはあるでしょうけど。

一応今回の問題のメインは、XSS などを利用して悪意のない人に JavaScript でおくらせる、というところだとおもいましたたので、この場合Referer 偽造というのはないので、有効かと。もちろん、匿名プロキシからスクリプトとかでこられたら同じことなわけで、それは防げないですね。

>パラメータが決まっていると*より*簡単であるのはそのとおりですね。

通常のPOSTフォームならアタック回避のためにパラメータを変更したり、Script や Cookie に頼る、ってのもありそうなんですが、Trackback だとそれができないというのも問題としてあるかと。

posted by: Tatsuhiko Miyagawa on Aug 07, 2004, 11:40AM | link to this commmet
TrackBacks
Trackback URL: http://daijihirata.com/mt/mt-tb.cgi/3460
以降って含むんだっけ?
Weblog: gaspanik weblog
Excerpt: ホゲホゲ以降って含むんだっけかねえ(笑)。...
Trackbacked on: Aug 07, 2004, 10:20AM
Trackbackの脆弱性
Weblog: Kyan's BLOG
Excerpt: えむもじら様経由で Trackback の脆弱性についての勧告: blog.bulknews.net 対象となるシステム Trackback サーバを実装してい...
Trackbacked on: Aug 07, 2004, 1:52PM
早速実施しました
Weblog: あれ、それ、これ・・・どれ??
Excerpt: Daiji Hirata: dh's m...
Trackbacked on: Aug 08, 2004, 1:14PM
Trackbackの脆弱性?
Weblog: THEMERIZEの中の人記
Excerpt: Bulknewsのひとが以下のような文章を発表している。 Trackback の脆弱性についての勧告 http://blog.bulknews.net/...
Trackbacked on: Aug 08, 2004, 2:45PM
脆弱性問題、過剰反応しすぎじゃないか
Weblog: THEMERIZEの中の人記
Excerpt: ネオテニーの、というかSixApartJapanのブログ神こと平田さんによれば MovableTypeでは2.661以降のヴァージョンに同一IPアドレスか...
Trackbacked on: Aug 09, 2004, 2:54PM