<div dir="ltr">佐々木と申します<div><br></div><div>ひが様のblogではSAStrutsは大丈夫そうということですが、</div><div>当方S2Strutsを導入していますが、こちらはまだ調査待ちという感じでしょうか。</div><div><br></div><div>済みません完全に受身状態になっておりますが、よろしくお願いいたします。</div><div><br></div><div><br></div>
</div><div class="gmail_extra"><br><br><div class="gmail_quote">2014年4月25日 15:29 泉井透 <span dir="ltr">&lt;<a href="mailto:toru_izui@evolveit.jp" target="_blank">toru_izui@evolveit.jp</a>&gt;</span>:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
<a href="http://d.hatena.ne.jp/higayasuo/" target="_blank">http://d.hatena.ne.jp/higayasuo/</a><br>
<br>
同脆弱性について、ひがさんがブログで書いているようです。<br>
<br>
2014年4月25日 13:19 kubo &lt;<a href="mailto:dbflute@gmail.com">dbflute@gmail.com</a>&gt;:<br>
<div class="HOEnZb"><div class="h5">&gt; 久保(jflute)です<br>
&gt;<br>
&gt; 自分もリアルタイムで調べておりました。<br>
&gt; まだ真っ最中なので、確定したものじゃないですが、<br>
&gt; ポイントを共有させて頂きますね。<br>
&gt; (逆に間違っていたらどなたかアドバイスください)<br>
&gt;<br>
&gt; もともとの前提は、ネット上の情報を参照ということを前置きに...<br>
&gt; 問題とされている RequestProcessor の processPopulate() は、<br>
&gt; S2RequestProcessor にてオーバーライドされています。<br>
&gt; なので、RequestUtils.populate() は利用されていません。<br>
&gt;<br>
&gt; SAStrutsでは、ネストしたプロパティを解析するのに、<br>
&gt; BeanDescを利用しているようです。<br>
&gt; S2RequestProcessor.setProperty() にて、<br>
&gt; 再帰的にネストしたプロパティを取得していますが、<br>
&gt; 実際の取得処理を行う getSimpleProperty() にて、<br>
&gt; BeanDesc の PropertyDesc 経由で取得しています。<br>
&gt;<br>
&gt; で、BeanDescImpl の setupPropertyDescs() を見ると、<br>
&gt; getで始まっているメソッドでも methodName.equals(&quot;getClass&quot;) であれば<br>
&gt; プロパティとして見なさないように判定されています。<br>
&gt;<br>
&gt; 実際に、BeanDescを単体で実行してみても class プロパティは取得できません。<br>
&gt; Webアプリ経由でGETパラメーターを「変なの」にしてやっても、<br>
&gt; getSimpleProperty() は null を戻していました。<br>
&gt; というか、そもそも isReadable() でなければやっぱり null が戻りますし。<br>
&gt; (ただ、実際に試したのは、SAStrutsを拡張したSAFluteですが、<br>
&gt; その部分は何も変わらないので同じはずかと)<br>
&gt;<br>
&gt; というところで、大丈夫なのかなって気もしますが、<br>
&gt; まだ勉強中です。。。<br>
&gt;<br>
&gt; 2014-04-25 12:39 GMT+09:00 ogido E &lt;<a href="mailto:erisyokin@hotmail.com">erisyokin@hotmail.com</a>&gt;:<br>
&gt;&gt;<br>
&gt;&gt; 以下の脆弱性について、<br>
&gt;&gt; sastrutsで開発したアプリへの影響を調べているところです。<br>
&gt;&gt; <a href="http://www.lac.co.jp/security/alert/2014/04/24_alert_01.html" target="_blank">http://www.lac.co.jp/security/alert/2014/04/24_alert_01.html</a><br>
&gt;&gt;<br>
&gt;&gt; どう調べていいのかが分からなくて、悪戦苦闘していますが、<br>
&gt;&gt;<br>
&gt;&gt; 今回指摘されている脆弱性について、<br>
&gt;&gt; そもそもsastrutsで影響はあるのか、<br>
&gt;&gt; ご存知であれば、教えて頂きたいのですが。。。<br>
&gt;&gt;<br>
&gt;&gt; よろしくおねがいします。<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt; _______________________________________________<br>
&gt;&gt; Seasar-user mailing list<br>
&gt;&gt; <a href="mailto:Seasar-user@ml.seasar.org">Seasar-user@ml.seasar.org</a><br>
&gt;&gt; <a href="https://ml.seasar.org/mailman/listinfo/seasar-user" target="_blank">https://ml.seasar.org/mailman/listinfo/seasar-user</a><br>
&gt;&gt;<br>
&gt; _______________________________________________<br>
&gt; Seasar-user mailing list<br>
&gt; <a href="mailto:Seasar-user@ml.seasar.org">Seasar-user@ml.seasar.org</a><br>
&gt; <a href="https://ml.seasar.org/mailman/listinfo/seasar-user" target="_blank">https://ml.seasar.org/mailman/listinfo/seasar-user</a><br>
<br>
<br>
<br>
</div></div><span class="HOEnZb"><font color="#888888">--<br>
エボルブアイティワークス株式会社<br>
泉井 透 toru izui<br>
SkypeID:izui.toru<br>
<a href="http://www.evolveit.jp" target="_blank">http://www.evolveit.jp</a><br>
</font></span><div class="HOEnZb"><div class="h5">_______________________________________________<br>
Seasar-user mailing list<br>
<a href="mailto:Seasar-user@ml.seasar.org">Seasar-user@ml.seasar.org</a><br>
<a href="https://ml.seasar.org/mailman/listinfo/seasar-user" target="_blank">https://ml.seasar.org/mailman/listinfo/seasar-user</a><br>
</div></div></blockquote></div><br><br clear="all"><div><br></div>-- <br><div dir="ltr"><div style="font-family:arial;font-size:small">------------</div><span style="font-family:arial;font-size:small">&lt;Isao SASAKI/佐々木功 /&gt;</span><div style="font-family:arial;font-size:small">
<div>    &lt;blog&gt;<a href="http://ameblo.jp/isao-sasaki" style="color:rgb(17,85,204)" target="_blank">http://ameblo.jp/isao-sasaki</a>&lt;/blog&gt;</div><div>    &lt;twitter&gt;@sasa_san&lt;/twitter&gt;</div><div><br></div>
</div></div>
</div>