October 05, 2004
Headlines.jp(β)
Bloglines とか、livedoor Blog リーダーとかと同じ類の、ブラウザで RSS 更新チェックをしてくれるヤツだね。
作ったのは「携帯コンテンツを事業を行うスペシャリスト集団(株)エムラボ」というところらしい。
早速登録してみる。
えーっと、ためしに「にぽたん研究所」を登録…と
http://blog.livedoor.jp/nipotan/ と入力してみた。
と公言しているかのような Blog 関連事業。
漢らしすぎる。
でも、なにより素敵なのは知らず知らずのうちに Request ヘッダに隠されていた。
えっとぉ…
う〜ん…
…
やっべぇ。
おいらが Headlines.jp に登録したメールアドレスが知られちゃうと、誰かに session hijack されちゃうよー
無論、その逆もしかり。
みなさん。
おいらのメールアドレスを想像して、勝手においらの RSS 登録リストを編集しないでねっ♪
Headlines.jpは、ブログ(日記)やニュースサイトの更新情報を、Webブラウザでまとめて閲覧できるサーバー型の無料RSSリーダーです。完全無料でご利用頂けます。というのが出来たそうな。
Bloglines とか、livedoor Blog リーダーとかと同じ類の、ブラウザで RSS 更新チェックをしてくれるヤツだね。
作ったのは「携帯コンテンツを事業を行うスペシャリスト集団(株)エムラボ」というところらしい。
早速登録してみる。
えーっと、ためしに「にぽたん研究所」を登録…と
http://blog.livedoor.jp/nipotan/ と入力してみた。
Software error:
Malformed RSS: invalid version
at /usr/local/lib/perl5/site_perl/5.8.5/i686-linux/XML/Parser/Expat.pm line 474For help, please send mail to the webmaster (root@headlines.jp), giving this error message and the time and date of the error.
漢 (おとこ)
キタ━━━━(゚∀゚)━━━━ッ!!
use CGI::Carp qw(fatalsToBrowser); マンセー! ですねっ。RSS auto-discovery なんて知りませんが何か?
と公言しているかのような Blog 関連事業。
漢らしすぎる。
でも、なにより素敵なのは知らず知らずのうちに Request ヘッダに隠されていた。
GET / HTTP/1.0
Accept: */*
Accept-Language: ja
Connection: Keep-Alive
User-Agent: Mozilla/4.0
Host: www.headlines.jp
Cookie: email=nipotan%40xxxxx.xxx
えっとぉ…
う〜ん…
…
やっべぇ。
おいらが Headlines.jp に登録したメールアドレスが知られちゃうと、誰かに session hijack されちゃうよー
((((;゚Д゚)))ガクガクブルブル
無論、その逆もしかり。
みなさん。
おいらのメールアドレスを想像して、勝手においらの RSS 登録リストを編集しないでねっ♪
UPDATE (2004-10-06)
RSS auto-discovery には対応した模様。
でも RSS auto-discovery が出来ないコンテンツ (何でもいいですが) を食わせた場合には、これまでと同様に、CGI::Carp な画面。
また、致命傷になりうる可能性があったので、あえてここでは公表しなかったんですが、
<content:encoded><![CDATA[ ... ]]></content:encoded> を、フィルタせずそのまんまのデータを展開して、完全にブラウザ側で HTML レンダリングさせて表示する仕様だったので、session hijack に繋がる XSS 脆弱性がありました。今日になって見てみたら対応したらしく、それは直っているようです。
(<script> タグを <noscript> タグに置換するという手法)
現に XSS を利用して自分の session を抜けました。
その手法は公開するまでも無いと思いますが。
いずれにせよ、メールアドレスを Unique な Session ID として個体識別に利用しているという時点で、かなり恐ろしいシステムになってます。
他になりすますための個体情報が容易に推測可能であるというのが既に致命的な気がしますね。