hatena
非常に残念だがYahooではそんなに
やっと認証完了。24時間以内とか言っといて、結局一度認証失敗して1週間くらい待たされた。
うわwwwwwww http://pc11.2ch.net/test/read.cgi/esite/1205740833/169-n
対策されたっぽい、24時間以上経つのにまだ登録されません
Yahooの人気に嫉妬
うぎゃ
管理権限 body
最悪SEO対策がパーになるってだけじゃないの?それを危険と言ってるの?発見自体は当然すごいけどSEO対策してる人以外には大して影響ない話だと思うんでみんなのリアクションに違和感。俺が読み違えてるんかもしや
記念
QA! QA!
web管理
コメ欄などの書き込み可能なスペースを持つサイトは他人が勝手にYahoo!検索から蹴落とすことができるってことか。日本では特に影響が大きいだろうね
はまち氏の危険はマジ危険という話
yahoo!サイトエクスプローラーの認証
わー危ないねー
うご
認証されるか試してみるよ <META name="y_key" content="41ef09f5570c70e7">
どくいりきけん、たべたらしぬで
危険な追記通り他人のサイトが管理できちゃったらYahoo!サイトエクスプローラーってトンでもないツールだなあ。
「(危険な追記あり)」→危険すぎワロタ
これはクリティカル!
間違えてbodyに書いちゃったり文字参照で書いちゃったりするうっかりさんに配慮した親切設計ということですね。わかります
metaタグ
サイト認証甘すぎw/テストしてないのかなぁ、してないんだろうなぁ/でもこういうツールがあることを知らないと対策すら思いつかない。極悪すぎる>Yahoo!
Yahoo! Site Explorer のサイト認証に大穴。haed タグ内でなく body タグ内のメタタグ (<META 〜) で認証可能になっているため、コメント欄などに書きこむだけで他人のサイトを自分のサイトだと偽れる。
興味深い。
記念ブクマ
MSの買収提案を蹴ったんだから毎度の「重大な脆弱性」を真似する必要なんてないのに。
これまた危険な認証話。
まあきっと実行しない訳だが。
とりあえず様子見。
嗚呼、Yahoo!!!
危険な追記にひかれて・・・ブクマする決心が付きました
他人のサイトで勝手にやった場合、どういう処罰が下されるのだろう。商業サイトの場合は業務妨害?
なんというYahoo… ^o^ 少し弄っただけで検索結果から消えてしまった、これは間違いなく流行る
すごすぎる。というか危なすぎる。
Yahoo!<「お前なんか管理してやる!」
なんじゃそりゃー!!
タグを書き込める場所なら、勝手にサイトの管理人に(Yahooから見て)成りすまし、検索結果に非表示になるようにできたりするセキュリティホールを発見したぞ報告。
良い話だと思ってたら危険な追記
これどういう対応になるんだろ。サイトエクスプローラーからの変更をロールバックしないといけない気がするけど。
いい機会なので手持ちのサイトあれこれ登録。BIGLOBEのブログサービスでも無事認証された。エントリ中にMETAタグは使えないので、タグの開閉は実体参照使った。→http://blog.druid.jp/
ゆるふわSEO
さすがだ
やってみよう
おーこわ。。。
孫関係ないだろ/危険だね
追記がw
米Yahoo!もか、ほっ(Yahoo!Japan関係者)
これは…。/なんでそういうことを思いつくんだろう。すごいなあ。
へえ。
有名なサイトは適当につくっちゃうと影響が大きくて大変だね。
これは本当にひどい
>乗っ取っちゃうと、Yahoo!の検索結果から消し去ったりできちゃう感じ / >英語版 Yahoo! Site Explorer でも同じだったよ! / うはー
自分以外の人に、勝手にYahooエクスプローラーのオーナーになられてしまう危険性。
ライバル会社のサイトに仕掛けて、インデックスさせないようにできる訳か。危ないなあ。
name="y_key"を文字列検索してるだけなのかね・・・
試してみよう。 <META name="y_key" content="56bc960c70e543d7"> / id:duralexと被ってる、これ二重で認証した場合どうなるんだ?
ヤフーの中の人に人気の記事
id:kkobayashi さん、上の英文は、本文の要約で、Yahooのものじゃないお。
(危険な追記あり) はてなダイアリーでYahoo!サイトエクスプローラーの認証をしよう! - ぼくはまちちゃん!(Hatena)
openid discovery の実装をチェックする
body 内の meta にも対応するソフトバンク。親切!
追記がひどいwww
はあ、なるほど。head要素内じゃなくても読んじゃうわけか。
ゆるふわセキュリティ
"even in the the page body even if it is html escaped."だから仕様なんじゃないかなぁ /登録してみて様子を見ようっと/なんと。恥ずかしい勘違い。ご指摘ありがとうございます>id:urenokoriさん
うはー
冷静に考えると危険だね。
へー!
乗っ取り祭りときいて駆けつけました。とりあえずコメントとかはきをつけねば
とりあえずMSのせいにしとKU?<Yahoo
コイツぁ危険だぜ!
うひゃ。
さすがソフトバンククオリティ! 孫がかかわるサービスは、すべからくこういった欠陥が潜んでいるからすごい!
この手の認証こういうの多そうね。テクノラティの自分のブログ登録でもこういうの出来ちゃう(破壊力が段違いだけど)。
あほか(Yahooが)
yahoo.co.jpの中の人がんばれ!超がんばれ!
すげええええ
登録するメリットがわからないおいら
これは怖すぎる。
はまちやさんの通報(?)からどれくらいの時間でこのバグが修正されるか,いろんな意味でとても気になる.
追記がすばらしい
なるほど。これは確かに怖いな
Yahoo!のメタタグ取得処理がbody内も拾ってしまうので、自分の管理下にないサイトの検索結果もコントロール可能に。
できたー
コメント欄に書いても乗っ取れますね! そのうち対策されるだろうけど、誤って認証したやつをどうやって見つけるんだろ…。
これブクマした時点で「誰かのっとってw」と言っているような気がする
追記ワロスw
実験中 < どこで???
ヤバス
やっぱり、body 内に書いても認証できちゃうんだ。予想はしてたんけど、試してはいないんだよねww
Yahoo!サイトエクスプローラの認証をはてなダイアリで無理矢理やる方法。実体参照だったり<style>内に入っていたりしても認証してくれる模様。/他人のサイトを乗っ取り認証できる危険性も。
追記したよー
Yahooいいかげんだなあ/まじめなハウツー記事だったはずがいつの間にかまた危険記事になってるのが萌える。
「はてなブックマークも同様に認証させられると思うよ!」実際にやってみた。はてブの「スタイルシート」は外部ファイルhttp://b.hatena.ne.jp/hatenauserid/style?mode=userなので認証は失敗。「ページのヘッダ」での認証は成功。
Yahoo!の脆弱性は孫氏の生兵法ってことか(混ぜすぎた)
相変わらずいなぁ。
使うかどうか分からないけど一応
[PR]人気のエログが大集合
はてなブックマークの中から「これはひどい」エントリーを取り上げて、Digg風に表示したサイトです。より人の為になるこれはすごいバージョンもあります。
はてブで「これはひどい」タグを付けると投票としてカウントされ、コメントを書き込むとコメントとして反映されます。はてな認証APIによる投票にも対応しています。
コメント
hatena
非常に残念だがYahooではそんなに
やっと認証完了。24時間以内とか言っといて、結局一度認証失敗して1週間くらい待たされた。
うわwwwwwww http://pc11.2ch.net/test/read.cgi/esite/1205740833/169-n
対策されたっぽい、24時間以上経つのにまだ登録されません
Yahooの人気に嫉妬
うぎゃ
管理権限 body
最悪SEO対策がパーになるってだけじゃないの?それを危険と言ってるの?発見自体は当然すごいけどSEO対策してる人以外には大して影響ない話だと思うんでみんなのリアクションに違和感。俺が読み違えてるんかもしや
記念
QA! QA!
web管理
コメ欄などの書き込み可能なスペースを持つサイトは他人が勝手にYahoo!検索から蹴落とすことができるってことか。日本では特に影響が大きいだろうね
はまち氏の危険はマジ危険という話
yahoo!サイトエクスプローラーの認証
わー危ないねー
うご
認証されるか試してみるよ <META name="y_key" content="41ef09f5570c70e7">
どくいりきけん、たべたらしぬで
危険な追記通り他人のサイトが管理できちゃったらYahoo!サイトエクスプローラーってトンでもないツールだなあ。
「(危険な追記あり)」→危険すぎワロタ
これはクリティカル!
間違えてbodyに書いちゃったり文字参照で書いちゃったりするうっかりさんに配慮した親切設計ということですね。わかります
metaタグ
サイト認証甘すぎw/テストしてないのかなぁ、してないんだろうなぁ/でもこういうツールがあることを知らないと対策すら思いつかない。極悪すぎる>Yahoo!
Yahoo! Site Explorer のサイト認証に大穴。haed タグ内でなく body タグ内のメタタグ (<META 〜) で認証可能になっているため、コメント欄などに書きこむだけで他人のサイトを自分のサイトだと偽れる。
興味深い。
記念ブクマ
MSの買収提案を蹴ったんだから毎度の「重大な脆弱性」を真似する必要なんてないのに。
これまた危険な認証話。
まあきっと実行しない訳だが。
とりあえず様子見。
嗚呼、Yahoo!!!
危険な追記にひかれて・・・ブクマする決心が付きました
他人のサイトで勝手にやった場合、どういう処罰が下されるのだろう。商業サイトの場合は業務妨害?
なんというYahoo… ^o^ 少し弄っただけで検索結果から消えてしまった、これは間違いなく流行る
すごすぎる。というか危なすぎる。
Yahoo!<「お前なんか管理してやる!」
なんじゃそりゃー!!
タグを書き込める場所なら、勝手にサイトの管理人に(Yahooから見て)成りすまし、検索結果に非表示になるようにできたりするセキュリティホールを発見したぞ報告。
良い話だと思ってたら危険な追記
これどういう対応になるんだろ。サイトエクスプローラーからの変更をロールバックしないといけない気がするけど。
いい機会なので手持ちのサイトあれこれ登録。BIGLOBEのブログサービスでも無事認証された。エントリ中にMETAタグは使えないので、タグの開閉は実体参照使った。→http://blog.druid.jp/
ゆるふわSEO
さすがだ
やってみよう
おーこわ。。。
孫関係ないだろ/危険だね
追記がw
米Yahoo!もか、ほっ(Yahoo!Japan関係者)
これは…。/なんでそういうことを思いつくんだろう。すごいなあ。
へえ。
有名なサイトは適当につくっちゃうと影響が大きくて大変だね。
これは本当にひどい
>乗っ取っちゃうと、Yahoo!の検索結果から消し去ったりできちゃう感じ / >英語版 Yahoo! Site Explorer でも同じだったよ! / うはー
自分以外の人に、勝手にYahooエクスプローラーのオーナーになられてしまう危険性。
ライバル会社のサイトに仕掛けて、インデックスさせないようにできる訳か。危ないなあ。
name="y_key"を文字列検索してるだけなのかね・・・
試してみよう。 <META name="y_key" content="56bc960c70e543d7"> / id:duralexと被ってる、これ二重で認証した場合どうなるんだ?
ヤフーの中の人に人気の記事
id:kkobayashi さん、上の英文は、本文の要約で、Yahooのものじゃないお。
(危険な追記あり) はてなダイアリーでYahoo!サイトエクスプローラーの認証をしよう! - ぼくはまちちゃん!(Hatena)
openid discovery の実装をチェックする
body 内の meta にも対応するソフトバンク。親切!
追記がひどいwww
はあ、なるほど。head要素内じゃなくても読んじゃうわけか。
ゆるふわセキュリティ
"even in the the page body even if it is html escaped."だから仕様なんじゃないかなぁ /登録してみて様子を見ようっと/なんと。恥ずかしい勘違い。ご指摘ありがとうございます>id:urenokoriさん
うはー
冷静に考えると危険だね。
へー!
乗っ取り祭りときいて駆けつけました。とりあえずコメントとかはきをつけねば
とりあえずMSのせいにしとKU?<Yahoo
コイツぁ危険だぜ!
うひゃ。
さすがソフトバンククオリティ! 孫がかかわるサービスは、すべからくこういった欠陥が潜んでいるからすごい!
この手の認証こういうの多そうね。テクノラティの自分のブログ登録でもこういうの出来ちゃう(破壊力が段違いだけど)。
あほか(Yahooが)
yahoo.co.jpの中の人がんばれ!超がんばれ!
すげええええ
登録するメリットがわからないおいら
これは怖すぎる。
はまちやさんの通報(?)からどれくらいの時間でこのバグが修正されるか,いろんな意味でとても気になる.
追記がすばらしい
なるほど。これは確かに怖いな
Yahoo!のメタタグ取得処理がbody内も拾ってしまうので、自分の管理下にないサイトの検索結果もコントロール可能に。
できたー
コメント欄に書いても乗っ取れますね! そのうち対策されるだろうけど、誤って認証したやつをどうやって見つけるんだろ…。
これブクマした時点で「誰かのっとってw」と言っているような気がする
追記ワロスw
実験中 < どこで???
ヤバス
やっぱり、body 内に書いても認証できちゃうんだ。予想はしてたんけど、試してはいないんだよねww
Yahoo!サイトエクスプローラの認証をはてなダイアリで無理矢理やる方法。実体参照だったり<style>内に入っていたりしても認証してくれる模様。/他人のサイトを乗っ取り認証できる危険性も。
追記したよー
Yahooいいかげんだなあ/まじめなハウツー記事だったはずがいつの間にかまた危険記事になってるのが萌える。
「はてなブックマークも同様に認証させられると思うよ!」実際にやってみた。はてブの「スタイルシート」は外部ファイルhttp://b.hatena.ne.jp/hatenauserid/style?mode=userなので認証は失敗。「ページのヘッダ」での認証は成功。
Yahoo!の脆弱性は孫氏の生兵法ってことか(混ぜすぎた)
相変わらずいなぁ。
使うかどうか分からないけど一応