セキュリティ研究者が、すべての主要なデスクトッププラットフォームに影響のある、新たな恐ろしいブラウザに対する脅威に対する警告を発している。その対象となるのは、Microsoft Internet Explorer、Mozilla Firefox、Apple Safari、Opera、そしてAdobe Flashだ。
この脅威は「クリックジャッキング」と呼ばれるもので、OWASP NYC AppSec 2008カンファレンスで議論されるはずだったものだが、Adobeやその他の影響を受けるベンダーの要望で、包括的な修正が準備されるまではこの話題を公にすることが取りやめられていたものだ。
これを発見したのは、Robert Hansen氏とJeremiah Grossman氏という2人の研究者で、彼らはこの問題の深刻さを強調するために、いくつかの情報を公開している。
では、クリックジャックングとは実際にはどういうものなのだろうか。
残念ながら、われわれが発見した問題の一部は、思ったよりもずっと悪いものだった。実際、あまりにも脅威が大きかったため、われわれは責任を持った情報開示をせざるを得ないと感じた。1つの問題が別の問題につながり、それがまた別の問題へとつながっている。すでに少なくとも2つのパッチが用意されており、まだ公開の日付は決まっていないが、他のベンダーもおそらくパッチを用意することと思われる。そして、われわれはまだ少数のベンダーとしか共同で作業をしていない。つまり・・・事態はかなり悪い。
参加者が限定されていたOWASPの発表に参加していた人物によれば、この問題は確かにゼロデイ脆弱性で、すべてのブラウザに影響があり、しかもJavaScriptとは関係がないものだという。
一言で言えば、悪意のあるウェブサイトに訪れた際、攻撃者はブラウザ上のリンクをコントロールできるというものだ。この問題は、lynxなどを除いて、ほぼすべてのブラウザに影響がある。この問題はJavaScriptとは関係がないため、JavaScriptをオフにしても問題は解決しない。これは、ブラウザの動作する仕組みに関わる根本的な欠陥で、簡単なパッチでは修正することができない。この攻撃方法を使った場合、ユーザーが悪意のあるウェブページを訪れると、攻撃者はそのページ上のあらゆるリンク、ボタン、その他あらゆるものをユーザーには見せないままクリックすることができる。
(参照:Adobe Flash ads launching clipboard hijack attack)
もしこれでもその怖さが分からなければ、平均的なエンドユーザーはクリックジャッキングを受けている間、なにが起こっているかまったく分からないだろうということを考えてみて欲しい。
例えばEbayはこの攻撃に弱い。なぜなら、この攻撃にはJavaScriptを必要としないが、ウェブページにJavaScriptを組み込むこともできるためだ。「必要はないが、もっと簡単にする方法はたくさんある。」もし安全を確保したければ、lynxを使って動的なことは何もしないことだ。この攻撃では、フォームを埋めるようなこともできてしまう。この攻撃にはDHTMLを必要とする。(フレーム禁止コードを使って)フレームを使わせないようにすれば、クロスドメインのクリックジャッキングは防げるが、それでも攻撃者は彼らのページ内のあらゆるリンクを強制的にクリックさせることができる。ユーザーが一度クリックするたびに、1回クリックジャッキングを起こすことができるので、FLASHゲームのようなものはこの攻撃に最適だ。
Hansen氏によれば、脅威のシナリオについてMicrosoftとMozillaの両方と議論し、両社はそれぞれ個別にこれが難しい問題であり、すぐに実現できる簡単な解決方法はないことに同意したという。
Grossman氏はInternet Explorerの最新版(version 8を含む)とFirefox 3がこの問題の影響を受けることを認めた。
当面の間は、唯一の対策はブラウザのスクリプト機能とプラグインを無効化することだ。この情報では技術的な情報は伝わらないだろうが、これがわれわれに今できる最善のことだ。
この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ
-
ブックマーク(-)
- トラックバック(4)
- 印刷
-
- スクリプト
- プラグイン
- リンク
- コントロール
- ボタン
- クリック
- フォーム
- DHTML
- JavaScript
- ウェブサイト
- パッチ
- Opera
- Flash
- クリックジャッキング
- セキュリティ
- デスクトップ
- プラットフォーム
- ブラウザ
- 無効化
- クロスドメイン
- 強制
- ゲーム
- lynx
- 根本的
- 欠陥
- 見せない
- Adobe Flash ads launching clipboard hija
- Ebay
- フレーム禁止コード
- 無関係
- 悪意
- カンファレンス
- 議論
- ベンダー
- 要望
- 修正
- 準備
- 取りやめ
- 脅威
- 発見
- 警告
- Robert Hansen
- Microsoft Internet Explorer
- Jeremiah Grossman
- Mozilla Firefox
- 深刻
- Apple Safari
- OWASP NYC AppSec 2008
- 研究者
- 影響
「セキュリティ」 の新着情報
-
マイクロソフトがGoogle Chrome Frameにセキュリティホールを発見
Internet Explorerのプラグイン、Google Chrome Frameにセキュリティホールが発見された。パッチは公開済みで、自動的にアッ... - OSSTech、OpenLDAPを製品パッケージ化--性能向上で商用版からの置き換え狙う
- CSK Winテクノロジ、メール誤送信対策製品に「代理削除」などの新機能を追加
- プロジェクト管理ソフト「Redmine」に複数の脆弱性、バージョンアップを
- グーグル、「Chrome OS」デモイベントを開催--ソースコードを公開
- セキュリティ 一覧へ »
「Zero Day」 のバックナンバー
-
モジラがFirefox 3.6で悪質アドオン対策を実装
モジラはFirefox 3.6のベータ版で、サードパーティアプリケーションがブラウザのコンポーネントディレクトリに追加されるのをブロックするように修正を施した。 -
Windows 7の脆弱性に対する攻撃コードが公開される
-
アップルはなぜWindowsのAutoRunに干渉しようとするのか
-
Safariに7件の脆弱性を修正するパッチ
-
Androidデバイスで使えるスパイアプリケーションが発売される
- Zero Day 一覧へ »
-
iPhoneをビジネスで活用する時代へ〜ビジネス&モバイルのミライ〜
- 情報系システムにRDBMSが不適切なわけ −DWH構築のための最適解
- Active Directoryの課題に関する調査結果と対処方法
- 【VMware ESX 使ったMicrosoft Exchange Server の性能】
- 出し抜かれたログ管理システム――記録に残らない「情報持ち出し術」とは?
- ストレージ問題の課題に対する解決方法
- その投資に待った! ここまで使える SaaS 型コールセンターシステム
- BIベンダーの選び方 −BIベンダー選定のための評価フレームワーク
- ETLの進化形「データ統合」への移行戦略 −「データ統合」成功のための技術要件
- Webサイトに検索窓をご用意するだけで、自社Webサイト内の検索が実現するSaaS型検...
企画特集
-
100万円で実現!中小企業の情報漏えい対策
中小企業の課題!?セキュリティ管理者不在でも大丈夫 -
―エン・ジャパン厳選求人☆毎週更新―
ハンゲームの社長が語る・人材とサービスの在り方 -
【最終警告】パンデミック対策特集
サービス品質を保証するためのリスクマネジメントとは -
グリー、3人のエンジニアが語る仕事への想い
連載第2話、元SIerに聞くリニューアルと開発の舞台裏 -
マネジメントの「コラム」と「コネタ」
今日のキーパーソンは誰? -
企業ITシステムの企画、構築、運用のイロハ
戦略的なITシステムのために、今考えるべきポイント -
大丈夫?あなたの会社のセキュリティ対策
中堅・中小企業のネットワーク・セキュリティを考える -
電力に"ふた"をする独自の省エネ機能とは!?
動的に電力割り当ても可能なHPの最新鋭ブレードに迫る -
高まるiSCSIストレージへの注目度
ストレージシステムの4つの課題とiSCSI導入のメリット -
容量制限によるメール消去は一切無し!
全てを保存するメールセキュリティSaaSが登場 -
J-SOX法制定により内部統制の整備が急務に
重要性高まるActive Directoryの課題と対処法を公開中 -
急増するオンライン犯罪への解決策!
オンラインサービス保護ソリューション -
VMware OEMベンダー6社を独占インタビュー
IBM、HP、NEC、DELL、日立、富士通のVMwareの取り組み
ZDNet Japan イベント
- 開催日:2009年11月26日(木)
- イベント一覧へ»
-
7. ホットスポットと同時並列性分析について
この3分間のビデオは、Intel Parallel Studioの一部であり、アプリケー... -
8. Valarray
この5分間のビデオでは、Intelコンパイラの1次元Valarrayデータ構造に対...
新着企業動向
-
「市役所公用車のカーシェアリング化」〜市役所と市民のカーシェアリングを実現します〜
箕面市役所 -
モバイルECで失敗しないためのノウハウ、一挙公開!
コンテクスト -
「知って楽しむオトナのたしなみ」出張アテンダント編を公開しました!読者プレゼント企画も...
日立システムアンドサービス -
Dojo(道場)
テンダ - 企業動向一覧へ»
