[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

Re: security/2006/dsa-1207.wml



杉山です。

On Sun, 17 Dec 2006 01:43:37 +0900, KISE Hiroshi wrote:
> From: SUGIYAMA Tomoaki <tomos@xxxxxxxxxxxxxxxx>
> > 今回の場合,上記に沿うならば「CRLF 注入脆弱性」としたかもしれません
> > が,かねこさん訳に「CRLF 挿入脆弱性」とあり,Google での検索でも
> > 数件ひっかかってきたので「CRLF 挿入脆弱性」としていました。
> > (「CRLF インジェクション脆弱性」も「CRLF 注入脆弱性」も検索では
> > 該当ページが見つからず)

> 「脆弱性」を除いた「CRLF注入」「CRLF挿入」「CRLFインジェクション」
> 「CRLF injection」で検索をかけると、また違ってくると思います。

Google で検索してみました。

「CRLF注入」…… 544 件 (ほぼすべてが日本語じゃないページ) 
「CRLF挿入」…… 36 件
「CRLFインジェクション」…… 35 件
「CRLF injection」…… 118,000 件 (日本語のページを検索だと 223 件
                       だったけど原文の引用だったりもするようなので
                       よく分かりませんでした)

> さきほどのメールを書きながら、

> 「セキュリティホールmemo」
> http://www.st.ryukoku.ac.jp/~kjm/security/memo/

> でどう表現されているかも一応参考にしました。こちらは単語そのまま
> (他サイトの記事の紹介部分)か、カタカナかなぁ、という感じです。

かねこさんからいただいたメール (debian-www:10661)[1]によると,

> 原文は意識的に「挿入」にしています。今回の件を具体的に書くと
> CRLF を挿入したことによるスクリプトインジェクション脆弱性なの
> で、インジェクションが重なるのを避けたためです。

とのことですので,"CRLF injection vulnerability" の場合は
「CRLF 挿入脆弱性」でも良いのかなと思い,そのまま登録させていただき
ました。

> 余談ですが、「注入」で“Dependency Injection(DI)”を連想しました。
> 「依存性の注入」と訳されたりします。セキュリティとは関係なし。

# 個人的には「注入」は「挿入」に比べて,他所からされているという
# 印象があったのですが,特に根拠があるわけではありません。

1.http://lists.debian.or.jp/debian-www/200612/msg00081.html

--
杉山友章