セキュリティ研究者が、すべての主要なデスクトッププラットフォームに影響のある、新たな恐ろしいブラウザに対する脅威に対する警告を発している。その対象となるのは、Microsoft Internet Explorer、Mozilla Firefox、Apple Safari、Opera、そしてAdobe Flashだ。
この脅威は「クリックジャッキング」と呼ばれるもので、OWASP NYC AppSec 2008カンファレンスで議論されるはずだったものだが、Adobeやその他の影響を受けるベンダーの要望で、包括的な修正が準備されるまではこの話題を公にすることが取りやめられていたものだ。
これを発見したのは、Robert Hansen氏とJeremiah Grossman氏という2人の研究者で、彼らはこの問題の深刻さを強調するために、いくつかの情報を公開している。
では、クリックジャックングとは実際にはどういうものなのだろうか。
残念ながら、われわれが発見した問題の一部は、思ったよりもずっと悪いものだった。実際、あまりにも脅威が大きかったため、われわれは責任を持った情報開示をせざるを得ないと感じた。1つの問題が別の問題につながり、それがまた別の問題へとつながっている。すでに少なくとも2つのパッチが用意されており、まだ公開の日付は決まっていないが、他のベンダーもおそらくパッチを用意することと思われる。そして、われわれはまだ少数のベンダーとしか共同で作業をしていない。つまり・・・事態はかなり悪い。
参加者が限定されていたOWASPの発表に参加していた人物によれば、この問題は確かにゼロデイ脆弱性で、すべてのブラウザに影響があり、しかもJavaScriptとは関係がないものだという。
一言で言えば、悪意のあるウェブサイトに訪れた際、攻撃者はブラウザ上のリンクをコントロールできるというものだ。この問題は、lynxなどを除いて、ほぼすべてのブラウザに影響がある。この問題はJavaScriptとは関係がないため、JavaScriptをオフにしても問題は解決しない。これは、ブラウザの動作する仕組みに関わる根本的な欠陥で、簡単なパッチでは修正することができない。この攻撃方法を使った場合、ユーザーが悪意のあるウェブページを訪れると、攻撃者はそのページ上のあらゆるリンク、ボタン、その他あらゆるものをユーザーには見せないままクリックすることができる。
(参照:Adobe Flash ads launching clipboard hijack attack)
もしこれでもその怖さが分からなければ、平均的なエンドユーザーはクリックジャッキングを受けている間、なにが起こっているかまったく分からないだろうということを考えてみて欲しい。
例えばEbayはこの攻撃に弱い。なぜなら、この攻撃にはJavaScriptを必要としないが、ウェブページにJavaScriptを組み込むこともできるためだ。「必要はないが、もっと簡単にする方法はたくさんある。」もし安全を確保したければ、lynxを使って動的なことは何もしないことだ。この攻撃では、フォームを埋めるようなこともできてしまう。この攻撃にはDHTMLを必要とする。(フレーム禁止コードを使って)フレームを使わせないようにすれば、クロスドメインのクリックジャッキングは防げるが、それでも攻撃者は彼らのページ内のあらゆるリンクを強制的にクリックさせることができる。ユーザーが一度クリックするたびに、1回クリックジャッキングを起こすことができるので、FLASHゲームのようなものはこの攻撃に最適だ。
Hansen氏によれば、脅威のシナリオについてMicrosoftとMozillaの両方と議論し、両社はそれぞれ個別にこれが難しい問題であり、すぐに実現できる簡単な解決方法はないことに同意したという。
Grossman氏はInternet Explorerの最新版(version 8を含む)とFirefox 3がこの問題の影響を受けることを認めた。
当面の間は、唯一の対策はブラウザのスクリプト機能とプラグインを無効化することだ。この情報では技術的な情報は伝わらないだろうが、これがわれわれに今できる最善のことだ。
この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ
2007-12-10 09:36:01
2007-12-11 13:49:01
2007-12-12 07:59:02
勝ち残るIT活用--中堅中小企業の現場からタレントの江口ともみさんをレポーターに、
全国さまざまな業種の企業担当者に聞く!
ZDNet特別企画 ビッグデータ一気読み刻々と生成される大量データを使えてますか?
特設サイトでビッグデータを徹底解説
仮想化の暗黒大陸を切り拓く
高次元のサーバー性能とHAクラスタリング
従来の防御が使えない!?複合的手法による
脅威から企業システムを守るために
「使いたい時、使いたいだけ」を実現
今年検討すべき理想のストレージを考える
インフラ部分からセキュリティを保つ
エージェントレス型ウィルスソフトの力
【セミナー】IBM、Red Hat、サイオス
リーディングカンパニー3社が語る最新動向
管理者は、OS、仮想環境の混在に悩む
クラウド環境に必要な3つの運用サイクル
「創世期」から「成長期」へ突入
国内ベンダーはどう「進化し続ける」のか?
コラボレーションを変えるクラウドサービス
ANAや商船三井など5社の事例で読み解く
企業システムへの接続を安全、簡単にする
Juniper Networks MAGシリーズ
オープンソースの強みを発揮するJBoss
よくある「5つの勘違い」の真実とは?
IT担当者必見の、目覚めの書を公開
2012年春モデルの情報をいち早く掲載
HPのお得な情報や最新情報が満載
入社後の満足と不満足の分かれ目とは?!
納得いく転職をする為の転職活動での留意点
多様なボイスコミュニケーションを実現する
クラウド型プラットフォームとは?
加賀ハイテック株式会社
NTTソフトウェア株式会社
EMCジャパン株式会社
ZDNet Japanは、情報システム部門の読者を対象に、ITを活用したビジネス課題の解決策を提供します。技術や製品の解説、ケーススタディ、ホワイトペーパーなどを通じて、情報システム部門の正しい意志決定を支援します。
ITビジネス全般については、CNET Japanをご覧ください。