[Next]» 体調不良でPC復旧作業頓挫中(>_<) (5月14日)
[Prev]« 昨日~今朝のキレ病人の様子 (5月10日)
[ ちはろぐ ]

初めて「ちはろぐ」を閲覧するかたは「「ちはろぐ」について」に目を通してから本文をどうぞ。
検索エンジンから辿り着いて話題が見つからないかたは、右上などの「「ちはろぐ」内の検索」を使ってみて下さい(キャッシュ機能で閲覧している場合は最新の状態も確認してみて下さい。内容の変更/追記がされている場合があります)
※異常なWeb閲覧設定の環境では文字色やサイズやレイアウトが正常に表示されなかったり、画像が表示されないことがあります。

2005年5月12日(木)(この日の分を読む)

大怪我!(おお!怪我?)と「Movable Type」の脆弱性など

エントリーID:1435 [ 日常生活 ] ネットゲーム->FF11/インターネット/サイト関係/日常生活/雑談 | とらっくばっく(0)

« 直前のページへ戻る

相変わらずというかもっと体調悪いです。身体がダルい痛い……
そしてキレ病人は貧血対策の鉄分強化低脂肪乳から普通の牛乳に変えた効果が出始めたのか、最近のダルい眠いが少し減って微妙に元気に夜~深夜~早朝までFF11を遊んでます(>_<)

ちなみにうちがキレ病人の貧血対策の鉄分強化低脂肪乳を普通の牛乳に変更した理由はGoogleで「「肝臓 鉄 悪い」を探すとモロにあります。「ためしてガッテン:過去の放送:チェック!肝臓健康法の新事実」とか。
肝臓が悪くなりきってるヒトは鉄や銅の金属成分は肝臓細胞の修復機能が働いたときに、本来は使われない鉄分やそれらの金属成分を使って肝臓細胞の間を埋めてしまって、肝炎や肝硬変が進むからとか色々な話が見つかります。
余分な血を抜く「瀉血(しゃけつ)」治療も効果があるんだろうけど、キレ病人がダルいとかじゃなく肝臓方面が悪いせいで一度かなり具合が悪くなるなり、倒れるくらいまでの症状が出ないと無理かも……(ちなみにその時点で手遅れの可能性が……(>_<))
こう言うこともあり、鉄分やそのほか成分が多いとして一部のヒト(かなりのヒト?)に信仰されている「肝臓にはしじみが良い」ってのは予防としての民間治療であり、本当に肝臓が悪くなりきってて肝炎や肝硬変まで進んでるヒトには逆効果でしかないらしく……
とりあえず、鉄分強化牛乳で無理に増やしてるキレ病人の1日の鉄分摂取量を落としてみようと思ってる次第です。間に合うと良いけど……


えーっと……うちんとこは月曜が燃えるゴミ(と古紙回収)、木曜は燃えるごみと燃えないゴミ(再利用物含む。燃えるゴミを含めて4分別)なんだけども、なんか地区別のゴミ集積場の鍵が開いてる時間が急に厳しくなって、当日の午前5時~6時くらいにしか開かないように……

今日はいつにも増して午前6時前でも開かなかったので、プチ切れましてん……
……完全に網で囲まれてて上も網で塞がれてるゴミ集積場に蹴りを2発ほど入れたら、蹴りの力にうち自身が耐え切れなくて転倒……くるぶしまであるスウェットの下を穿いてたのに左の膝小僧を擦り剥く始末。直径3センチくらいの擦り傷げっと!
うちは通常時から肉体的痛覚はなぜか少ないので痛いとかは判りにくいんだけど(追加するとキレ病人の看病疲れ対策の薬や、お酒を飲んでるとさらに痛覚が無くなる(>_<))、さらに切れ度数アップ!
うちんとこにあった、古い雑誌(通常は月曜の古紙回収に出すモノ)を荷造り紐で1セットを縛り上げて、ゴミ集積場上の網にポ~イ!。ちょっと横向きの力加減が微妙で奥じゃなくて手前に乗ったけども。
ちなみにこのヒト、今回の行動はお酒が入ってたとかじゃなくて素で暴れてます(有名なのは幼少の頃に、お酒じゃないジュース類のガラス瓶の保証金をスーパーが払えないと応対したのに切れて、色々やり取りした(黄色信号)の後に持って行ったガラス瓶をその場で床に投げて割って(赤信号)帰ったことあり)

最近はゴミ集積場の鍵が外されるのが遅いのが我慢できずに近くの別の地区のゴミ集積場にゴミを捨てるヒトも多くて、この前ゴミ収集車が来る前に見たらほんの数袋だけゴミ袋があって、ぜんぜんゴミがありませんでした。
……保見集積場の鍵を開ける時間を遅くしても、ほかのゴミ集積場に押し付けてたら意味無いやん……
ちなみにここだけでは無く、昔からゴミを捨てるのは当日の午前6時~午前8時(実際はゴミ収集車の来る時間まで)って決まってるけども、色々な生活時間を考慮して前日の夕方くらいからゴミ集積場に入れられる様にしても良いと思うんだけど。
周りと上は網で囲ってるから、カラスや猫も荒らせる訳じゃないし(でもこの前は野良猫が閉じ込められてて、うちがゴミ集積場に近づいたら逃げようとして出れずに走り回ってた……(苦笑))


……え~っと、最近だけの話じゃないんだけどもお腹とは言えない下腹部が痛いことが結構あります。
どうしよう?

今日はキレ病人のFF11上での毎週の決まりごとの木曜日の前日ではあるけども、5/2~5/9をGW臨時休店日にしていたカレー屋さんからお持ち帰りするか、食べに行くかということになりましてん。
……食べに行くことになったんだけども。
今日はちょっとお客さんが多くてさらにうちらがオーダーを出した後に持ち帰り(それも大盛りソースのみx2と、鶏の首の肉のせせりカツ6本と言う)のお客さんが来たりして、うちらより先にその持ち帰りの客のを処理してくれれば良いのになぁ……とか考えてたら見事にその通りに処理してくれたり。
うちらはその隙に自家製の生姜の甘酢漬けや、自家製福神漬けをいつも以上にバクバクと……
今日はカレー用のだしを取り終わった後の「さき鶏」を頼んでオマケのサラダに乗せて食べると言う大技は出さず……

色々とマスターとおかあさんとお話していたら、うちらが紹介した新しく近所に出来たスーパーで扱っていた地元の醤油屋さんの元は業務用だけどもスーパーでも販売することになった、ゴマドレッシングとゆずドレッシングを店員に訊いても見つからなかったと言う話を聞きまして。
それなら、「一度買って来て持ってきましょうか~」と言おうと思ってたら先に一度買ってきてとの依頼が!先を越された!
善は急げと言うことで午後12時(要するに午前0時)まで開いているスーパーで帰りに買って、明日(今日)届けると言うことに。スーパーもカレー屋さんも毎日の通り道だし……

さらにマスターとホームページの話をしたりして。
うちは「Yahoo! JAPAN」に無駄にIDを持ってて、「My Yahoo!」なんてカスタマイズ出来るサービスを使ってたりするんだけども、そこで登録してるカテゴリウオッチのヘッドラインの地元のページ(それ以外に独立国家と彩の国も登録してる)で見つけたお店のサイトの話をしたり。
見つけたお肉屋さんは「BIGLOBE」でドメイン登録してて、サーバーも「BIGLOBE」ということは(ドメイン初期費用6300円で月額料金1050円+210円(ホームページ分)の「【独自ドメインならBIGLOBE!】好きなドメインのメールやURLが作れます!」)でトップもあわせて3ページしかなくて通販もメールか電話、トップはHTML作成会社に依頼したような派手な見た目でコスト高そうで、残りの2ページは普通の見た目。
そしてもう1つのお花屋さんはロリポップの「MuuMuu Domain!」でドメイン取得してて、サイトも「ロリポップ!レンタルサーバー - ナウでヤングなレンタルサーバー」を使ってて、「Color Me Shop! mini 」なんてショッピングカートサービスまで使ってるんだけども……

さて、どっちが費用対効果が高いでしょーか?うちは後者だと思うけど。

そんな話をしてたら、キレ病人がうちに日曜深夜のプチ裏世界のリンクシェルの話をし始めまして。連絡手段が無いので、誰か無料HPでも借りてLSメンバーリストと掲示板でも置けば良いのにという話をしてたんだけども……
……うちが押し付けた訳でも無いのに、珍しく自分でやるかなぁ?と言うことになりましてん。うち的に身内がサイトを公開するなら無料HPサービスなんてのは無いに等しいので……独自ドメインは「VALUE DOMAIN:バリュードメイン」で取得して、サーバーの候補は☆さくらインターネットの「さくらのレンタルサーバ」のスタンダードプランな訳で……ドメイン名は日曜深夜のリンクシェルの名前にすると言ってたのを、飽きたらドメインの意味が無くなるからその部分はサブドメインにして、メインのドメインは適当なモノにしようねとアドバイス。
とりあえずドメインだけ取得して(それもうちのID……)、スペースもうちのスペースに間借りするそうで……
なんか木曜の通例の裏世界の日じゃないけども、翌日の午前2時にはサーバーメンテに入るから早くログインして遊びたいそうで……キレ病人がログインする前の午後9時はに取得ドメイン候補を決めさせてドメイン取得。
そしてそのメンテ開始時間前までうちがドメインの設定とうちの借りてるサーバーの設定、そして「LSリストCGI」の設置(相変わらずパスワードは生記録……)と改造(4対3の画像にしか対応してない日記の画像アップを他の比率への対策をしたり、更新日時を更新日だけの表示にしたり)と、微妙に配布元のヒトがキレてそうな感じもする「YY-BOARD」を設置したり。
……当然のように改造と設定変更を含めてメンテ開始前に終わったけど(苦笑)
LSリストにはこっそりアクセス解析を埋め込んでおきました(画像タイプじゃないので、CGIを開くだけで記録されます)

それにしてもドメインは月姫関連で猫アルクですかぁ……サービスでドメイン登録の連絡先もアルクエイド.半月.jpにしといたけどバッチリすぎ?ねぇ、ビデオカードとCPUクーラーを譲ってくれたヒト?(苦笑)


有名人Blog/WebLog/ブログの話や、「Movable Type」の脆弱性や、PSPの新ファームウェアの話とかその他の話は続きで。


追伸:
うちのぱちょこんの復旧作業は遅れてます……

« 直前のページへ戻る

有名人ブログ、建前ばっかりでツマラナイんだろうなと思って読んだこと無かったんだけども、読んでみると有名な「眞鍋かをりのここだけの話」とか「古田敦也公式ブログ」のこの前の試合中の事故?を扱った「古田敦也公式ブログ:悶絶」と「古田敦也公式ブログ:悶絶2」とか面白いネ。
建前だけかと思ったら逆に本音ギリギリなことも書かれてるようでびっくり(苦笑)

他人(もしくは企業系ニュースサイト)の見出しとそれに対するコメントしか紹介出来ない個人Blog/WebLog/ブログも自分で話題を見つけたり、話題を紹介して欲しいかなぁ……


Movable Type Publishing Platform: 【重要】 第三者による不正アクセスを許す危険性の対策について」なんてお知らせや、「Movable Typeで第三者の不正アクセスを許可してしまう脆弱性」(ImpressBB)と「Movable Typeで第三者の不正アクセスを許可してしまう脆弱性」(ImpressInternet)ってニュース(同じ内容)とか出てるんだけども、セキュリティの強さが売りだったNetscape後継のブラウザFirefox1.03の脆弱性に関連してるんじゃないかと……(追伸:リンク取得ツールの設定が変でリンクが滅茶苦茶だったのを直しました)
Firefoxに任意のコードが実行される危険度の高い脆弱性~Secunia報告」(ImpressInternet)とか「Firefoxに「極めて重大」な2件の脆弱性」(ITmediaEnterprise)とか「Firefoxに2件の「非常に重大な」脆弱性が発覚」(CNET Japan)がきっかけになってるんじゃないのかなぁ?

Movable Type Publishing Platform: 【重要】 第三者による不正アクセスを許す危険性の対策について」の

第三者による不正なアクセスが発生する条件:

1.第三者が、Cookieの値を取得する。
2.第三者が、Movable Type管理画面CGIスクリプトのパスを取得する。

の1.は上記のその脆弱性などで起きるもので、2は「Movable Type」を投稿者/管理者として利用してて、その管理画面でトラックバック元リストなんかから相手のサイトに移動すると、相手がアクセス解析/サーバーログを見ると簡単に「Movable Type管理画面CGIスクリプトのパスを取得」出来るし。
実際にうちはアクセス制限に引っかかってた、アクセス制限をしていた接続会社(接続会社じゃなくて企業内部接続で不適切な設定でアクセスしてると判断して制限してた)を使用してたトラックバック先のヒトの管理画面のURLを取得したから、そのヒトに連絡して「アクセス制限にかかってませんでしたか?ごめんなさい」って連絡をしたこともあるし。
でもAtomAPIのパスワードが、「Movable Type」の内部で登録する、投稿ユーザーのパスワードで管理画面で表示されてるってのは結構問題があると思うけど……(うちも気がついていた)

それにしても「盗聴によるパスワードやCookieの漏洩からの不正アクセスを防止する(1) 」(Movable Type)
この中の1つに mt.cgi を別の場所(フォルダや別ドメイン)に移すってのがあるんだけども……同じサーバーに2つ以上ドメインを割り当ててないと別のドメインに mt.cgi に置けるかぁああああ!
さらに言うと mt.cgi だけを別のとこに置いても動かないし……「Movable Type」のファイルが一式必要だったやん……(ハイ、契約初期URLと無料サブドメイン、独自ドメインでドメインが合計6個あるので同じサーバー内の別のドメインに置きました。さらに薄っぺらいパスワード認証も設定したけどあまり意味は無いと思う……)

……ブラウザ側の問題であって、その結果で起きるこんな脆弱性とも呼べない問題なら他にいくらでもあると思うんだけど……

http://www.movabletype.jp/」で「Techknow Weblog」を公開してる、「MovableTypeで行こう!」のCHEEBOWさんも「MovableTypeで行こう!: Movable Type の脆弱性について」や「MovableTypeで行こう!: 「Movable Type の脆弱性」は、ほんとに脆弱性なのか」もこの話題に触れてるし。
そしてこの2つのエントリーにトラックバックするんだけども、やっぱPSP関連のBlog/WebLog/ブログとかはトラックバックを相手に押し付けるエントリーで、相手のエントリーの内容には触れないリンクもしないリンクしても内容に触れないのが当然なんでしょーか……

で、「Movable Type」の話題に戻って。
色々辿って行ったら騒動の発端は「「旅行びと日記」日記」の「「旅行びと日記」日記: Movable Type 3.151以前のセッションハイジャック脆弱性問題」らしく……「高木浩光@自宅の日記」のヒトと勝負して欲しいモノで……どっちにもトラックバックしないのでマメにアクセス解析を見てないと、うちんとこで勝負しろなんて書かれてるとは気が付かないだろうけど(苦笑)

あまり関係が無いけども、うちんとこの mt.cfg は☆さくらインターネットの「さくらのレンタルサーバ」のCGIの起動仕様がSuExecなので、ファイルの所有者のうちにだけ読み書きの権限を与えとけば良いのでブラウザでは開けませ~ん。
……ACCSのバカな個人情報漏洩の原因みたいなスクリプトが、うちの借りてるサーバーのうちのアカウント内にあれば別だけども、似たようなスクリプトは置いててもうちのフォルダにまでは来れないし……
でも、「Movable Type」の次の日本語配布バージョンでは、最近の個人配布CGIスクリプトみたいに設定ファイルの名前と拡張子を mt_cfg.cgi にするくらいはして欲しいかなぁ……
mt.cfg を閲覧禁止にしたくてもやり方が判らなかったり、出来ないサーバーもあるんだし(AnHttpdとかはその例)

この話題のりんく/Permlink | [ 日常生活 ] ネットゲーム->FF11/インターネット/サイト関係/日常生活/雑談 | とらっくばっく(0) | はてなブックマークでの詳細 はてなブックマークへ追加

めも( ..)φ
サービス開始!ネットゲーム(Windows)「ファンタジーアース ザ リング オブ ドミニオン
発売中:ゲーム機その他 発売中【Xbox 360ワールドカップバージョン】「Xbox 360(tm) Blue Limited Edition: 2006 FIFA WORLD CUP(tm) 公式家庭用ゲーム機と発売中「Xbox 360(通常版)
発売中:Xbox 360「ランブルローズ ダブルエックス」と「デッドオアアライブ 4 特典 世界で一番美しいスリーブケース付き
発売中:PCゲーム(18禁)「To Heart 2 XRATED 通常版
発売中:PCゲーム(18禁)「Fate/hollow ataraxia 通常版(DVD-ROM)」。本編もCD3枚がDVD1枚に!発売中「Fate/Stay night DVD版
以上アマゾン

8/22「季刊ルチル Vol.18」発売。ナオさ~ん♪(購入目的:連載 ラヴ ミー テンダー)

« 直前のページへ戻る

[Next]» 体調不良でPC復旧作業頓挫中(>_<) (5月14日)
[Prev]« 昨日~今朝のキレ病人の様子 (5月10日)
[ ちはろぐ ]

当ホームページに記載されている会社名・製品名・システム名などは、各社の登録商標、もしくは商標です。
PlayOnline関連画像の権利:Copyright (C) 2002-2007 SQUARE ENIX CO., LTD. All Rights Reserved.

この話題大怪我!(おお!怪我?)と「Movable Type」の脆弱性などのURL:

この話題へのとらっくばっく(0件)

この話題のとらっくばっくURL:
初めてトラックバックを送信するかたは「「ちはろぐ」のトラックバック受信ポリシー」を確認してからトラックバックの送信をお願いします。
初めてのトラックバック送信ではないかたも、内容が変更されていることがあるので確認して頂ければ幸いです。

« 直前のページへ戻る

[Next]» 体調不良でPC復旧作業頓挫中(>_<) (5月14日)
[Prev]« 昨日~今朝のキレ病人の様子 (5月10日)
[ ちはろぐ ]