Appleのブラウザ「Safari」でオートフィル機能を有効にしている場合、ユーザーの意図に関わりなく個人情報が漏れるおそれがあると、米国時間7月21日にセキュリティ研究者が報告した。この問題はSafariだけに影響するのか、それともGoogleの「Chrome」を含むすべてのWebKitベースのブラウザに影響するのかは分かっていない。SafariおよびChromeのユーザーは、さらなる情報が明らかになるまで、ただちにオートフィル機能を無効にすることが推奨される。
WhiteHat Securityの最高技術責任者(CTO)であるJeremiah Grossman氏は、21日付けのブログ記事でエクスプロイトを実証し、現行の「Safari 5」および以前の「Safari 4」の両方が影響を受けると書いている。この脆弱性はかなり深刻なもので、ユーザーが悪意あるウェブサイトを訪れたとき、サイト上で個人情報を何も入力しなくても、またこれまでに訪れたことのないサイトであっても、Safariからオートフィル情報へのアクセスを許してしまう、と同氏は述べた。
悪意あるウェブサイトが住所など必要に応じた名前で動的フォームのテキストフィールドを作成し、JavaScriptを使ってAからZのキー入力を模倣するだけで、データが自動的に取り込まれることになる、とGrossman氏はブログで説明した。これは、たとえテキストフィールドがサイト訪問者から見えないように隠されていたとしても機能する、と同氏は述べている。さらに同氏は、セキュリティ研究者にとっての「最適な行動」とされる手順に従って、Appleに対し6月17日に同セキュリティの脆弱性を通知したが、自動的に返ってくるメッセージを受け取っただけであることも明らかにした。
しかし、この問題は新しいものでない可能性もある。2009年4月のブログ記事でスイスのセキュリティ研究者Patrice Neff氏が、これと非常によく似た脆弱性について明らかにしている。これはSafariがユーザーの同意なしに誕生日を漏らしてしまうというもので、多くの人が気づいていなかった。Neff氏は、Safariブラウザから情報を収集できるスクリプトを記述してみせた。現時点では、これらの問題が同一のものか、結果が似ているだけなのかは不明だ。
オートフィル機能の脆弱性に関して、Appleの声明は具体的なことを伝えていない。「われわれはセキュリティおよびプライバシを非常に重要視している。問題は認識しており、修正に取り組んでいる」とAppleは述べている。
Googleはこの問題についてコメントしなかったが、Chromeの場合はテキストフィールドに情報を入れるのにユーザーの確認が必要で、これをJavaScriptで模倣することはできないため、同様のオートフィル機能の脆弱性はないとしている。
この記事は海外CBS Interactive発の記事を朝日インタラクティブが日本向けに編集したものです。
2010-11-29 11:19:20
2009-01-15 11:45:01
2010-06-09 11:33:00
勝ち残るIT活用--中堅中小企業の現場からタレントの江口ともみさんをレポーターに、
全国さまざまな業種の企業担当者に聞く!
サイバー攻撃関連ニュースのまとめ特別企画:高度化するサイバー攻撃からビジネスを守る
~対策レポートや企業の製品動向をまとめ読み~
インフラ部分からセキュリティを保つ
エージェントレス型ウィルスソフトの力
【セミナー】IBM、Red Hat、サイオス
リーディングカンパニー3社が語る最新動向
従来の防御が使えない!?複合的手法による
脅威から企業システムを守るために
「使いたい時、使いたいだけ」を実現
今年検討すべき理想のストレージを考える
仮想化の暗黒大陸を切り拓く
高次元のサーバー性能とHAクラスタリング
「創世期」から「成長期」へ突入
国内ベンダーはどう「進化し続ける」のか?
管理者は、OS、仮想環境の混在に悩む
クラウド環境に必要な3つの運用サイクル
ANAや商船三井など5社の事例で読み解く
コラボレーションを変えるクラウドサービス
オープンソースの強みを発揮するJBoss
企業システムへの接続を安全、簡単にする
Juniper Networks MAGシリーズ
多様なボイスコミュニケーションを実現する
クラウド型プラットフォームとは?
2012年春モデルの情報をいち早く掲載
HPのお得な情報や最新情報が満載
入社後の満足と不満足の分かれ目とは?!
納得いく転職をする為の転職活動での留意点
よくある「5つの勘違い」の真実とは?
IT担当者必見の、目覚めの書を公開
有限会社スリーズコム
株式会社サテライトオフィス
EMCジャパン株式会社
ZDNet Japanは、情報システム部門の読者を対象に、ITを活用したビジネス課題の解決策を提供します。技術や製品の解説、ケーススタディ、ホワイトペーパーなどを通じて、情報システム部門の正しい意志決定を支援します。
ITビジネス全般については、CNET Japanをご覧ください。