facebookにPHP CGIの脆弱性を試してみたら面白い対策がされていた!!
PHPに新たな脆弱性が見つかって、CGIモードで動作するPHPの場合コマンドライン引数がHTTP経由で渡せてしまうため、-sオプションを渡すとPHPのソースコードが丸見えになるというのが話題になってます。(-sオプションはhtmlでシンタックスハイライトまでしてくれてコードが見やすくなる)
そこでFacebookに向けてこれを試してみると・・・
https://www.facebook.com/?-s
こんな情報が!!
<?php include_once 'https://www.facebook.com/careers/department?dept=engineering&req=a2KA0000000Lt8LMAS';
このURLにアクセスすると、セキュリティエンジニアの求人情報ページに行きます :)
おしゃれー