企画特集
-
サーバ向けなのに、こんなに簡単!
ぜい弱性対策+ウィルス対策ソリューション
「あんしんパック」をインストールしてみた -
簡単に扱えないと意味がない!
【対談】安心・簡単なセキュリティが必要
--SMBの現場ニーズ vs トレンドマイクロ -
百聞は一見で!日立のビッグデータ
JP1、Hadoop、QlickView "集計・分析"
データをクラウドに集約 ”蓄積・検索" -
クラウド神話をリアルで読み解く
最新テクノロジ満載、「百度」の講演も!
TECHNOLOGY @WORK 東京 2012レポート -
クラウド意識調査結果を公開
率直な読者のご意見を全て公開
クラウドに対する疑問や実際の効果に迫る
注目コンテンツ
本日の主要記事

グーグル、クロスサイトスクリプティングの脆弱性に対処
Googleは、同社ウェブホスティングサービスで見つかったクロスサイトスクリプティングの脆弱性に対処した。
Google Blogoscopedブログによると、このクロスサイトスクリプティング(XSS)の脆弱性は、未対処のままにしておくと、第三者のGoogleドキュメントまたはスプレッドシートの改ざんや、メールの件名や検索履歴の不正な閲覧を可能にしてしまうという。
Googleの動向に対するコメントを書き込むサードパーティーサイトGoogle Blogoscopedを運営するPhilipp Lenssen氏によると、今回の脆弱性は米国時間1月14日夜に報告されたBlogger Custom Domainsの脆弱性に似ているという。
同氏は、「このセキュリティホールは、HTMLインジェクションに正しく対処できないGoogleサービスのアップデートに起因している」と述べている。
Lenssen氏によると、Tony Ruscoe氏という別のGoogle専門家は、先に明らかになったCustom Domainsの脆弱性を利用してページを作成し、Google.comドメインで公開することに成功したという。Ruscoe氏は、コードを使ってユーザーのGoogleのクッキーを盗みだし、Googleサービスにアクセスできることを証明した。
この脆弱性が存在する場合、JavaScriptコードを使ってクッキーのデータを外部に渡すことも可能となってしまう。
Googleは16日、関係者が電子メールで声明を出し、両方の脆弱性に対処したことを明らかにした。
同関係者は、「Googleはこれらの問題を指摘されたが、これに素早く対応し、既に解決した。ユーザーのデータが改ざんされたとの報告は一切受けていない」と述べた。
さらにGoogleは、脆弱性が公になる前にパッチを用意できるよう、セキュリティ問題は直接同社に報告することをバグハンターらに要請した。この「責任ある開示」はウェブやソフトウェアベンダーの間で支持されているが、これを渋るセキュリティ研究者も増えている。
この記事は海外CNET Networks発のニュースを編集部が日本向けに編集したものです。 海外CNET Networksの記事へ
関連ホワイトペーパー (ZDNet Japan)
-
【導入事例】全社的な「手順の見える化」-- センター長のノウハウや業務手順もマニュアル化
資料提供:日立製作所(ITプラットフォーム事業本部) 2012年03月06日
-
東映ラボ・テック、フジテレビジョン、カンバン娘など23社のクラウド活用事例を一挙公開!
資料提供:ニフティ株式会社 2012年05月01日
-
「YO.CART!!」によるソーシャルコマース--集客から購買までをシームレスに連携
資料提供:デフィデ株式会社 2012年04月18日
-
「ビッグデータ」「ソーシャルアプリ」キーワードから紐解くこれからのコンピューティング
資料提供:さくらインターネット株式会社 2012年04月26日
-
Red Hat Enterprise Virtualization3.0スタートアップドキュメント
資料提供:サイオステクノロジー株式会社 2012年04月13日
デジタル製品主要記事
プリンストン、Donna Karanらのアートワークを使用したiPhone用アルミバンパー
プリンストン、LEDバックライト採用の23型ワイド液晶モニタ
パナソニック、明瞭ボイスコントローラを搭載したスピーカシステム
KDDI、画面の振動で声を伝えるスマホ「URBANO PROGRESSO」
パナソニック、手元でテレビの音を確認できるワイヤレススピーカ
ひかりTV、200万円分の夢を叶えるキャンペーンを実施--Twitter、Facebookと連動
特集 by 楽天市場
CNET あとで読む




