We launched new forums in March 2019—join us there. In a hurry for help with your website? Get Help Now!
    • 26012
    • 324 Posts
    みなさんこんにちは

    WebLoginに障害がありましたので報告します。

    1.現象
       WebLoginに失敗する場合がある(IEでは発生しない。FFでは1回目に発生し2回目以降はログイン可など)。

    2.発生条件
      ツール > グローバル設定 > 詳細設定 > 「CAPTCHAコードの使用」をONにした場合

    3.対処方法
      assets/snippets/weblogin/weblogin.processor.inc.php L303~L308をコメントアウト
        // if(isset($modx->config['use_captcha']) && $modx->config['use_captcha']==1) {
        //    if($_SESSION['veriword']!=$captcha_code) {
        //        $output = webLoginAlert("The security code you entered didn't validate! Please try to login again!");
        //        $newloginerror = 1;
        //    }
        // }
    

    4.影響範囲
      WebLogin : V1.0(旧バージョンは未確認)

    5.参考URL
      http://modxcms.com/forums/index.php?topic=17362.0
      http://modxcms.com/forums/index.php?topic=12412.0

    6.考察・その他 (1/22変更)
      上記は、「CAPTCHAコードの使用」の通用範囲を管理画面のログインに限定し、WebLoginでCAPTCHA認証を一切行わない対処プランです。
      WebLoginに独自のCAPTCHA認証ON/OFFパラメータを追加し、CAPTCHA認証を行う対処プランは下を参照して下さい。
      http://modxcms.com/forums/index.php/topic,32162.msg196555.html#msg196555
      • 6350
      • 421 Posts
      IEでは発生しない。←これは間違いです。前にも言ったように IE、FF その他ブラウザでも同様で管理画面にログインしている場合のみ発生します。2回目でログインできるのは1回目の失敗で管理画面がログアウトされているからです。何度もしつこく試していると管理画面にログインしていない状態でもログインできなくなる場合もあるようです。この場合は管理画面からキャッシュをクリアするまで2回目以降もログインできないようです。

      もうひとつの発見もありました。jot オプションに &captcha=`1` を追加して blog からコメント投稿の画面に CAPTCHAコードを表示している画面からは絶対にログインできないようです。

      それにしても http://modxcms.com/forums/index.php?topic=12412.0 で2年も前に指摘されているのにそのまま放置されているという状況もよく理解できません。放置ではなく何か理由があるような気さえしてきました。ここのモデレータさん達から意見が付かないという事もあわせて・・・ huh
        • 33014 ☆ A M B ☆
        • 1,231 Posts
        Quote from: dainiti at Jan 16, 2009, 06:21 PM
        ここのモデレータさん達から意見が付かないという事もあわせて・・・ huh
        僕に関してなら、CAPTCHA機能を使ってないので意見はしていません。(他の方法を使います)
          • 6350
          • 421 Posts
          ユーザー管理で IP アドレスを制限するのが一番いい方法だとは思いますが自分のアドレスが絶対変わらない固定IP でないと自分もログインできなくなるのは怖いのでこの方法は使っていません。 CAPTCHA もめんどくさいのでもちろん使っていません。yama さんのいう別の方法とは・・・これ以外の方法があれば是非知りたいところです。

          使っていなくてもバグであるなら追求はするべきではないかと思います。たとえば MEGU さんとかはどうなんでしょうか?
            • 33014 ☆ A M B ☆
            • 1,231 Posts
            たとえば、ベタな手法ですが。submitボタンをJavaScriptで書き出すなんてのはどうでしょ?
            MODxではなく他のCMSで試した感じですが、数年かけて各種のブラックリスト方式やベイズ推定方式など高度な方法を試してきたけど
            結局のところsubmitボタンをJavaScriptで書き出す方法が一番確実なように思えます。これだとユーザにも負担がないし。

            CAPTCHA画像を使う場合は、いかにも制限されてる感じを与えてしまうので、何か面白い遊び心があればいいなと思ってます。
            最近だと妹認証だとかが流行してるみたいですがw
              • 6350
              • 421 Posts
              JavaScript を利用するのは最低限必要なことだとは思います、その上画像認証を掛ければ???。妹認証は・・・はずかしくて相手に提案するのがためらわれます。この辺は yama さんたちがニーズを汲み取って本家に提案すべきところだと思います。

              でもログインの手間を省くためにはその手間をいとわない人たちによって破られていきます。
              ログインせずにニコニコ動画を見るためのJavaScript

              こちらに至ってはID,PW のみリトライすればこれまでの手法と変わらずに破られる可能性があるため JavaScript といえども楽観はできません。
              JavaScriptで作られているHPに自動ログインしたいです。

              でも今回の本題は sama55 さんが時間を掛けて検証してくれた結果が本家にフィードバックされるのかどうかが興味の焦点です。スニペットとはいえ標準でインストールされているので影響を受ける人は多いと思います。

              最近の事でも徳島県庁の土木事務所のみのHPが書き換えられたり、大きなニュースでは靖国神社のHPが中共によって改竄されたニュースがありましたがほとんどの小中事業者は他人事と思っています。どのように modx がセキュリティーに気を使ってもレンタルサーバーのパスワードを破られればおしまいです。

              それにしてもオレオレ詐欺はますます巧妙化してきましたね!パソコンも同じ、ICカードリーダーなどコストのかかる方法を除いては画像認証以上の方法はないと思っています。
              今日のニュース 2009/01/17・・・「オレオレ」で誘い出し→留守宅に窃盗…埼玉
                • 36592
                • 970 Posts
                Quote from: dainiti at Jan 16, 2009, 10:06 PM

                でも今回の本題は sama55 さんが時間を掛けて検証してくれた結果が本家にフィードバックされるのかどうかが興味の焦点です。
                えっと... 自分でJIRAに上げちゃうのが一番かと...
                書き込みはモデレータじゃなくても誰でもOKですので。 wink
                http://svn.modxcms.com/jira/
                  • 6350
                  • 421 Posts
                  ↑ ということのようなので英語ができれば JIRA の方へ sama55 さん、ご自分で直訴する以外ないようです。ちなみに僕には無理です。
                    • 33014 ☆ A M B ☆
                    • 1,231 Posts
                    うーん、Jiraに投稿できるのはどっちかというと「権利」だと思うのですが。こうやって誰でも開発に参加できるCMSコミュニティばかりではないので。
                    かといってせっかくの情報提供は貴重だと思うので、僕も英語は全然ダメですが、現象を理解して可能であれば投稿してみます。
                      • 26012
                      • 324 Posts
                      dainitiさん、yamaさん、そして皆さん

                      反応が遅れてすみません。
                      また、中途半端な分析状態で報告してしまって本当に申し訳ないです。

                      結構追ったつもりなのですが、ブラウザごとの違い、新規/グレードアップの違い、管理画面へのログイン状態、そして、CAPTCHA使用の有無、WebLoginのCAPTCHAに対する処理仕様と、とにかく様々な条件が絡み合ってて、確たる規則性や仕様が搾り出せずにいました。そんな中上記2つの過去の会話を見つけ、MEGUさんも、ライアンさんももしかしたら私と同じ状態に陥ったのではないか、と考えました(勝手な推測ですが)。

                      英文の方のスレの中でjoshywoodさんがコメントアウトするプランを出しているのですが、ライアンさんはそれに加えて、キャッシュの関連も心配してWebLoginを呼ぶ箇所を非キャッシュにするよう付け加えてます。事実今のMODxHostテンプレートのWebLogin呼び出しは非キャッシュになってるようで、それなりに対応はしたんだろうと考えました。

                      対処案を出した今でも、CAPTCHAがONの場合のWebLoginの処理方針が今ひとつ見えません。
                      それは、WebLoginはCAPCHAの設定には関係なく動作(ONでもOFFでも無視)する仕様なのか、CAPTCHAがONの場合はログインフォームに画像とテキストボックスを表示するように改造して画像認証を正しく処理することが仕様なのか。上記の対処案は結局前者を選んでるわけですが、果たしてそれでええの?という思いがあります。
                      (WebLoginのログインフォームはFormLoginチャンクです) [1/21修正]

                      >dainitiさん
                      IEでOKと書いたのは、少なくとも私の環境(取りあえずIE6で試しました)では、管理画面への
                      ログイン状態に関係なくOKなんです。FFで見られるウェブログインすると管理画面のログイン
                      状態が解除される現象も起こらんのです。それで”IEでは起こらない”と書いてしまったのですが、
                      環境に依存の条件がまだあるみたいですね。。。T_T
                      この問題がホットだったのは結構前なので、その時のFFではもしかしたらOKになってて、
                      最近のFF(V2/V3?)では問題が再現する、なんてことも想像できます。もう頭めちゃくちゃ。

                      でも、一番大切なのは、やはりWebLoginのCAPTCHAがONの場合の仕様でしょう。
                      ここを制作者にはっきりしてもらわないと、この問題はいつまでも片付かない気がします。

                      あと、JIRAには以前Dittoの障害を試しに上げてみたのですが、私の上げ方がまずかったのかも
                      しれませんが、受け付けられてる様子もなくて、こりゃもっと実績積んでからJIRAにアクセスせんと
                      取り合ってもらえんかな~なんて感じました。
                      (MEGUさんぐらいのネームバリューばあれば一発なんでしょうけどね、あはは)