Marguerite Reardon(CNET News.com)
2004/01/30 11:10
Microsoftは28日(米国時間)、Internet Explorer(IE)およびWindows Explorer用のソフトウェアアップデートをリリースすると発表した。このアップデートは、悪質なコードを含む可能性のあるウェブサイトが身元を偽ってウェブユーザーをおびき寄せ、パスワードなどの重要な情報をかすめ取る、いわゆる「なりすまし」行為を封じ込めるためのものだ。
この発表は、デンマークのセキュリティ会社Secuniaが公表したIE関連のセキュリティ警告を受けたもの。Secuniaは昨年12月に、IEのバグにより、悪意のあるハッカーが本物そっくりの偽ウェブサイトを作る恐れがあると報告していた。そして28日に、同社はこの欠陥の詳細をウェブサイトに掲載し、この欠陥が悪用されると、騙されて偽のサイトにアクセスしたユーザーが悪質なファイルをダウンロードしてしまう可能性があると説明していた。
今回Microsoftが発表したパッチは、ユーザー名とパスワードをリンクに直接埋め込み、リンクをクリックするだけで、簡単にアクセス制限付きページに飛べるようにする機能を使えなくする。このような方法で、ユーザー名とパスワードを直接組み込んだリンクは、インターネット上ではそれほど使われてはいない。しかし、ウェブ開発者のなかには、企業イントラネット上のHTTPサイトでこの機能を利用し、特定のユーザーが情報に手軽にアクセスできるようにしている者もいる。
この機能で問題になるのは、URLコードに埋め込まれたユーザー名とパスワードが、ウェブページの在処の特定には使用されないことだ。攻撃者はこれを悪用して、URL中のユーザー名とパスワードの部分を偽装し、ユーザーが本来アクセスしているつもりのページにいないのに、そのページにいると思わせることができてしまう。
「自分がアクセスするページを確認しようとしてもできないのだから、これは非常にたちが悪い」とNTBugtraqの編集者、Russ Cooper。NTBugtraqはセキュリティコンサルティング会社TruSecureが発行しているセキュリティニュースレターだ。
この「なりすまし」の仕組みは次のようになっている。まず、リンクの実際のURLシンタックス--リンクをクリックした時にIEのアドレスバーに表示されたり、リンク上にカーソルを置くとその下に表示される文字列--は、「http(s)://username:password@server/resource.ext」のように見える。
ブラウザがウェブページの在処を探す際には、「@」マークの右側部分の文字列が使用される。「@」の左側にある文字列は、ユーザー認証に用いられる。ターゲットのページにユーザー認証機能がない場合には、@の左側部分は無視される。
攻撃者は、次に「@」マークの左側部分を使って偽のウェブアドレスを作り、ユーザーが別のページやサイトにアクセスしていると錯覚させることができる。たとえば、「http://www.cnet.com@mysimon.com」というURLは、一見「http://www.cnet.com」のウェブサイトへアクセスするリンクのように見えるが、実際には「http://mysimon.com」に飛んでしまう。
この問題は、最近見つかったIEブラウザのURL表示にあるバグのせいで、いっそう深刻なものとなっている。攻撃者は、このバグを悪用して「@」の前に特別な文字をいくつか追加することで、IEが本当の飛び先となるサイトのURLを表示しないように細工できてしまう。つまり、先に挙げた例では、IEのアドレス欄やウインドウ下部には、単に「http://www.cnet.com」とURLが表示されてしまうのだ。
新しいパッチをインストールしたIEでは、ユーザー名とパスワードが埋め込まれたリンクは認識されなくなる。また、こうしたリンクをクリックした場合には、「無効なシンタックスエラー」("Invalid syntax error")というメッセージが書かれたページへ飛ばされる。Microsoftは、いつこのパッチをリリースするかについてはまだ明らかにしていないが、ウェブページの制作者に対してこの変更に伴う迂回方法を説明するサポート文書は、すでに公開されている。
この記事は海外CNET Networks発のニュースをCNET Japanが日本向けに編集したものです。
SaaS:あなたはもうこのバズワードを無視できない
S・ジョブズ氏の健康問題--アップルは詳細を公表すべきか
アップルが進める「製品の移行」--CFOの発言をめぐる憶測
「ニコニコ動画を日本のインフラにする」--夏野氏がニコニコ動画に参画した理由
ゲームソフト会社から見たiPhoneの魅力--「ここまで整ったプラットフォームは世界初」
データマイニングを取り巻くツールに自動化の流れ
ゲーム市場の台風の目と期待されるカプコン
オリンパス、第1四半期決算好調観測--円安も追い風に
DELLが掲げる「新・仮想化アセスメントサービス」
原宿で野宿を含む15時間 - iPhone行列完全ドキュメント
「失われた10年」からの回復は、どういう課題を残したか?
AMD、Atom対抗製品は当面なし
パブリックコメントは国民に知られていなかった( 2 )
Google ツールバーの PageRank、数日以内に更新予定
Google Lively試してみました(クリボウの部屋へ行く)。
iPhoneの影で馬鹿売れしているみたい
動画配信の影響なのかインターネット部門が「終了」
Googleというネットの巨大なメディアに支配される脅威
コレクティブストアというマーケットプレース
フォトレポート:分解、アップル「iPhone 3G」
ちょっと変わった「iPhone」向けアプリケーション10種
契約してわかった、iPhoneのさまざまな注意事項
フォトレポート:米陸軍が表彰した2007年の技術
30日間、完全無防備でインターネットを利用したらどうなる?--マカフィーが実験
フォトレポート:ゲーム見本市「E3 2008」--MS、任天堂、ソニーなど主要プレスカンファレンス
[レビュー]高い信頼性を普通に使う地球に優しい電源ユニット--Antec EarthWattsシリーズ EA-650
オンリーワンの個性を極めた超薄型テレビ--日立 Wooo UTシリーズ
[レビュー]“この手があったか”と思わせるパワーユーザーも納得のPCオンデマンド--「VALUESTAR G タイプR Luiモデル」+「Lui RN」詳細レビュー
[レビュー]テレビを持ち歩ける最強ツール--ソニー、Blu-rayレコーダー「BDZ-A70」
今週の新製品総チェック:ソニー「VAIO」が新キーワードを発表、ビクターからはYouTube対応ビデオカメラ
[レビュー]ネットワーク対応の高機能デジタルフォトフレーム--ソニー「Canvas Online CP1」
15時間の行列で手に入れたiPhone 3Gファーストインプレッション--ソフトバンクモバイル「iPhone 3G」
今週の新製品総チェック:まさにiPhone一色の1週間、ついに店頭発売へ
北京を見逃すな!--2008年夏、今買うべき「薄型テレビ」メンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。