ECサイトのログからクレジットカード情報を盗むデモンストレーション(Type2)
第11弾
ECサイトのログからクレジットカード情報を盗むデモンストレーション(Type2)
難易度:★★★☆☆
ウェブサイトのログに保存されているカード情報を盗み出すデモンストレーションです。
今回は化石のような攻撃方法SSIインジェクションを用いました。
SSIインジェクション自体は今やほとんど成功しないと思いますが、当然ながら悪用厳禁です。
ログファイルからの盗み出しは以下の記事ではType2と分類しているものですが、改正割賦販売法施行(2018年6月)後の今日ではこれ自体成功しないケースが大半でしょう。歴史的な方法として紹介します。
徳丸浩の日記:クレジットカード情報盗み出しの手口をまとめた
※ 公開サイト等に攻撃を行うことは法律で禁止されています
動画:ECサイトのログからクレジットカード情報を盗むデモンストレーション(Type2)
関連動画
Mail magazine
弊社徳丸の登壇情報はもちろん、セキュアなシステム開発を行うためのポイントや、
最近話題の脆弱性などについて配信しております。