★阿修羅♪ 現在地 HOME > 掲示板 > IT7 > 169.html
 ★阿修羅♪
次へ 前へ
IEにクロスサイト・スクリプティング攻撃を許すぜい弱性,ページ偽装やCookie盗難の危険【ITPro】
http://www.asyura2.com/0411/it07/msg/169.html
投稿者 バルタン星人 日時 2004 年 12 月 18 日 06:40:20:akCNZ5gcyRMTo
 

(回答先: Outlook Expressに「BCC」を表示する新たな不具合,MSはパッチを公開【ITPro】 投稿者 バルタン星人 日時 2004 年 12 月 17 日 07:29:27)

IEにクロスサイト・スクリプティング攻撃を許すぜい弱性,ページ偽装やCookie盗難の危険
http://itpro.nikkeibp.co.jp/free/ITPro/NEWS/20041217/154040/

 デンマークSecuniaなどは現地時間12月16日,Internet Explorer(IE)6にクロスサイト・スクリプティング攻撃を許すぜい弱性が見つかったことを公表した。細工が施されたページにアクセスすると,アドレス・バーなどを偽装されたり,Cookieを盗まれたりする恐れがある。Windows XP SP2も影響を受ける。修正パッチは未公開。対策は,IEのセキュリティ設定を「高」にすることなど。

 今回公表されたセキュリティ・ホールは,IEが利用するActiveXコントロール「DHTML Edit(dhtmled.ocx)」が,ある条件下ではスクリプトを実行するための関数「execScript()」を適切に処理できないことが原因(DHTML EditはデフォルトでWindowsに含まれている)。このセキュリティ・ホールにより,攻撃者は任意のスクリプトを,他のサイト(信頼できるサイト)のコンテキストでユーザーのIEへ送り込める。IEは,そのスクリプトを他のサイトのコンテキストで解釈する。つまり,クロスサイト・スクリプティング攻撃を許してしまう。

 これにより,攻撃者は,DHTML Editを呼び出すように細工したWebページにユーザーを誘導することで(リンクをクリックさせることで),自分が用意した悪質なサイトを有名企業のサイトに見せかけたり,ユーザーのIEから有名企業サイトへ送信されるCookieを盗んだりできる。

 上写真は,Secuniaが用意するデモ・ページにアクセスした際の表示結果(拡大表示)。アドレス・バーには米CitibankのURLが表示されているが,表示されているのはSecuniaのサイトに置かれたコンテンツである。この方法は,オンライン詐欺「フィッシング」などに悪用可能。

 右写真は,セキュリティ・ホールの発見者である「Paul (from greyhats)」が公開するデモ(拡大表示)。デモ・ページにアクセスすると,米Googleサイトへ送信するCookieの内容が画面上に表示される。ここでは表示させているだけだが,当然攻撃者が盗むこともできる。

 Secuniaでは,今回のセキュリティ・ホールを,すべてのパッチを適用したWindows XP SP1/SP2環境で確認したという。編集部では,すべてのパッチを適用したWindows 2000 Professional環境でも,今回のセキュリティ・ホールを確認した。記事中の画面写真は,いずれもWindows 2000環境で試した結果である。

 米Microsoftからはセキュリティ情報やパッチは公開されていない。Secuniaでは,「IEの『インターネットゾーン』におけるセキュリティ設定を『高』に設定する」ことを対策としてあげている。「高」にしておけば,ActiveXコントロールであるDHTML Editは呼び出されない。

 また,「レベルのカスタマイズ」から「アクティブ スクリプト」を「無効にする」,あるいは「スクリプトを実行しても安全だとマークされているActiveXコントロールのスクリプトの実行」を「無効にする」――に設定することでも回避できる。

 当然のことながら,「信頼できないページにアクセスしない/信頼できないリンクをクリックしない」ことも,対策として重要である。

 次へ  前へ

IT7掲示板へ



フォローアップ:


 

 

 

  拍手はせず、拍手一覧を見る


★登録無しでコメント可能。今すぐ反映 通常 |動画・ツイッター等 |htmltag可(熟練者向)|(各説明

←ペンネーム新規登録ならチェック)
↓ペンネーム(なしでも可能。あったほうが良い)

↓パスワード(ペンネームに必須)

(ペンネームとパスワードは初回使用で記録、次回以降にチェック。パスワードはメモすべし。)
↓画像認証
( 上画像文字を入力)
ルール確認&失敗対策
画像の URL (任意):
投稿コメント全ログ  コメント即時配信  スレ建て依頼  削除コメント確認方法
★阿修羅♪ http://www.asyura2.com/  since 1995
 題名には必ず「阿修羅さんへ」と記述してください。
掲示板,MLを含むこのサイトすべての
一切の引用、転載、リンクを許可いたします。確認メールは不要です。
引用元リンクを表示してください。