企画特集
-
クラウド意識調査結果を公開
率直な読者のご意見を全て公開
クラウドに対する疑問や実際の効果に迫る -
クラウド神話をリアルで読み解く
最新テクノロジ満載、「百度」の講演も!
TECHNOLOGY @WORK 東京 2012レポート -
簡単に扱えないと意味がない!
【対談】安心・簡単なセキュリティが必要
--SMBの現場ニーズ vs トレンドマイクロ -
百聞は一見で!日立のビッグデータ
JP1、Hadoop、QlickView "集計・分析"
データをクラウドに集約 ”蓄積・検索" -
サーバ向けなのに、こんなに簡単!
ぜい弱性対策+ウィルス対策ソリューション
「あんしんパック」をインストールしてみた
注目コンテンツ
本日の主要記事

JavaScriptを悪用した攻撃手法--セキュリティ研究者らが発見 - (page 3)
ホストからのPing
このJavaScriptスキャナは、JavaScriptのImageオブジェクトを使ってpingを送信することにより、あるIPアドレスを持ったコンピュータの有無を判断する。そして、標準的な場所に保存されている画像ファイルや受信トラフィック、受信エラーメッセージを見て動作中のサーバの種類を判断すると、SPI Dynamicsの資料にはある。
悪質なJavaScriptは攻撃者のサイトに置くこともできるが、クロスサイトスクリプティングとして一般に知られる脆弱性を悪用すれば、攻撃用のコードを一般のサイトに潜ませることもできる。これまでも、Google、Microsoft、eBayなどの大手ウェブ関連企業が、これらのセキュリティホール対策を迫られてきた。AOL傘下のNetscape.comも先週、NetscapeのウェブサイトにJavaScriptを埋め込むことを可能にしていた脆弱性を修正している。実際にこの脆弱性は悪用されており、犯人はライバルのDigg.comファンだと思われる。
BlackHatでは、Grossman氏がある攻撃のデモを行う予定だ。同氏は、「われわれは、内部のIPアドレスを入手する方法、内部ネットワークをスキャンする方法、DSLルータを識別して侵入する方法をお見せする。ブラウザを使ってイントラネットを攻撃するため、ブラウザを完全にコントロールする様子を見せられる」と述べている。
この攻撃に対し、PCユーザーはほとんど何の対策もとることができない。ユーザーとサーバの安全を確保するための負担は主にウェブサイトの開発者にかかってくると、専門家らは語っている。PC用セキュリティソフトウェアのなかには悪質なJavaScriptを検知するものもあるが、攻撃のパターンファイルに依存してこれを阻止する形を取るため、対応は攻撃が起こってからとなってしまう。
「サーバ側で必要な対策をとることを推奨する」とGrossman氏は語っている。サイト運営者は、クロスサイトスクリプティングの脆弱性を修正し、すべてのJavaScriptをチェックする必要がある。「ユーザーは訪問するウェブサイトのなすがままになってしまうのが実状だ。ユーザーはJavaScriptを無効にすることもできるが、あまりに多くのウェブサイトがこれを利用しており、それでは本当の解決にならない」と同氏は語っている。
この記事は海外CNET Networks発のニュースを編集部が日本向けに編集したものです。海外CNET Networksの記事へ
関連ホワイトペーパー (ZDNet Japan)
-
ソフトウェア品質がビジネスの成否を左右する--いま取り組むべき6つの戦略とは
資料提供:日本アイ・ビー・エム株式会社(Rational) 2012年04月16日
-
企業システムにおけるノンプログラム開発の将来性
資料提供:有限会社ユニバーサル・シェル・プログラミング研究所 2012年02月27日
-
情報漏洩問題、まずは基本から固めませんか?「情報セキュリティハンドブック」
資料提供:日本オラクル株式会社 2012年05月21日
-
クラウド時代のネットワークとは ~HPが描くConverged Infrastructureの現実解
資料提供:日本ヒューレット・パッカード株式会社(クラウド) 2012年03月15日
-
論理分割かVM方式か?クラウドに向けたサーバ仮想化の適材適所を知る
資料提供:日立製作所(ITプラットフォーム事業本部) 2012年05月15日
デジタル製品主要記事
プリンストン、Donna Karanらのアートワークを使用したiPhone用アルミバンパー
プリンストン、LEDバックライト採用の23型ワイド液晶モニタ
パナソニック、明瞭ボイスコントローラを搭載したスピーカシステム
KDDI、画面の振動で声を伝えるスマホ「URBANO PROGRESSO」
パナソニック、手元でテレビの音を確認できるワイヤレススピーカ
ひかりTV、200万円分の夢を叶えるキャンペーンを実施--Twitter、Facebookと連動
特集 by 楽天市場
CNET あとで読む




