マイクロソフトの「Dynamics CRM」に「セルフXSS」の脆弱性

Charlie Osborne (Special to ZDNET.com) 翻訳校正: 編集部

2015-01-09 13:31

 Microsoftの「Dynamics CRM」に脆弱性が発見された。ログインしているユーザーを遠隔からだまして、この脆弱性のあるウェブサイトの入力フィールドに悪意のあるコードを挿入させることを可能にしてしまうもの。

 情報セキュリティ企業のHigh-Tech Bridgeは最近、この脆弱性について伝えるセキュリティレポートを公開した。同社のセキュリティチームによれば、この問題のリスク要因は低リスクだと評価することもできるが、問題の存在はやはり深刻だという。この「セルフXSS」の脆弱性が発見されたのは、Microsoft Dynamics CRM 2013 SP1で、これを悪用することで、ウェブサイトの正規のユーザーに対してクロスサイトスクリプティング(XSS)攻撃を仕掛けることができる。

 この脆弱性は、ユーザーによるXML SOAPリクエストが失敗した後の、「/Biz/Users/AddUsers/SelectUsersPage.aspx」に渡されるユーザーの入力値に適切なフィルタリングが行われていないために起こる。理論上はこれを利用することで、リモートの攻撃者がログイン中のユーザーをだまして、ブラウザの「newUsers_ledit」フィールドに対する入力が処理される前に、そのフィールドに悪意のあるHTMLとスクリプトのコードを挿入することができる。

 High-Tech Bridgeの説明によれば、この攻撃にはソーシャルエンジニアリングの手法が用いられる。悪意のあるページにあらかじめ用意した、正規のものに見えるテキストをユーザーにコピーさせ、脆弱性のあるウェブページにペーストさせる。

 以下の簡単な攻撃コードは、ユーザーに対しては正規のテキストを表示するが、ユーザーのクリップボードにコピーされるテキストを、攻撃コードを含むものに置き換える。


 被害者のブラウザには「HIDDEN USERS&&DISPLAY」という文字列が見えているが、このスクリプトは次のような悪意のあるペイロードをコピーアンドペーストする。



 マイクロソフトは、Dynamics CRMで発見されたセルフXSSの問題を脆弱性とは見なしていないようだ(米国政府もDynamics CRMを使用している)。しかしHigh-Tech Bridgeは、2014年にセルフXSSを用いた攻撃が多発したことを考えると、この脆弱性はセキュリティ上の問題だと見るべきであり、一時的な対策として、ユーザーに対しWAFやサーバの設定で脆弱性のあるスクリプトへのアクセスをブロックすることを勧めている。

この記事は海外CBS Interactive発の記事を朝日インタラクティブが日本向けに編集したものです。

ZDNET Japan 記事を毎朝メールでまとめ読み(登録無料)

ホワイトペーパー

新着

ランキング

  1. セキュリティ

    警察把握分だけで年間4000件発生、IPA10大脅威の常連「標的型攻撃」を正しく知る用語集

  2. セキュリティ

    まずは“交渉術”を磨くこと!情報セキュリティ担当者の使命を果たすための必須事項とは

  3. セキュリティ

    「2024年版脅威ハンティングレポート」より—アジアでサイバー攻撃の標的になりやすい業界とは?

  4. ビジネスアプリケーション

    Microsoft 365で全てを完結しない選択、サイボウズが提示するGaroonとの連携による効果

  5. セキュリティ

    生成AIを利用した標的型攻撃とはどのようなものなのか?実態を明らかにして効果的な対策を考える

ZDNET Japan クイックポール

所属する組織のデータ活用状況はどの段階にありますか?

NEWSLETTERS

エンタープライズコンピューティングの最前線を配信

ZDNET Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]