企画特集
-
世界と戦うコミュニケーション環境
多様なボイスコミュニケーションを実現する
クラウド型プラットフォームとは? -
クラウドサービスの事業戦略に迫る
「創世期」から「成長期」へ突入
国内ベンダーはどう「進化し続ける」のか? -
「出入口」を固め、攻撃を防御する
従来の防御が使えない!?複合的手法による
脅威から企業システムを守るために -
iPad 2を充電ケーブルから解放
「エアボルテージ for iPad 2」が実現する
ワイヤレス充電の実力と活用シーンを検証 -
スマホ端末の差別化の鍵となるか
CESでも注目されたDTS Ultra Mobile
サラウンドの未来と海外事情を探る -
iPadにも対応した地図アプリ
つながらない場所や災害時にも役立つ!
「MapFan for iPhone」を徹底レビュー -
7万円台のウルトラブックも!
2012年春モデルの情報をいち早く掲載
HPのお得な情報や最新情報が満載 -
満足な転職、不満足な転職
入社後の満足と不満足の分かれ目とは?!
納得いく転職をする為の転職活動での留意点 -
もはや神話な、クラウドの思い込み
よくある「5つの勘違い」の真実とは?
IT担当者必見の、目覚めの書を公開 -
唯一無二のダブルHDDレコーダー
内蔵HDDとiVDRの「ダブルHDD」搭載!
多機能レコーダーのアドバンテージを探る -
HP 3PARがデータ急増時代を救う
「使いたい時、使いたいだけ」を実現
今年検討すべき理想のストレージを考える -
漫画で解説 クラウドのITリソース
管理者は、OS、仮想環境の混在に悩む
クラウド環境に必要な3つの運用サイクル
注目コンテンツ
- 「iPad 3」、発売は3月か--LTEに対応の可能性
- 「2012年は次のauへ」--3M戦略スマートパスポート
- 米ヤフーを再び象徴的ブランドに--新CEO
- インテルのウルトラブック戦略が明らかに
- 特集 : 世界最大の家電ショーCES
- 2012年のIT潮流を把握する--年末年始の特別記事を一気読み
- 仕事で活用するアプリを探す「ビジネスアプリセンター」
- ミクシィはソーシャルコマース参入の年--mixiタウン構想が本格始動
- 未来を開く新「はてなサービス」の作り方--危機感を持ちつつチャレンジ
- モジラが重視する“ものづくり”視点
- 超薄型ノートPC「ウルトラブック」比較
- スマホの電池切れから停電時まで対応するバッテリ集
- 軍用試験に耐えたスリムな最強iPhoneケース「LIFE PROOF」
本日の主要記事
アドビ、「Flash Player」の「クリックジャッキング」回避策を発表
Adobeは米国時間10月7日、攻撃者が「Flash」のセキュリティ設定を変更できるという重大な問題に対する回避策を発表した。
WhiteHat Securityの最高技術責任者(CTO)であるJeremiah Grossman氏が9月にブログに投稿した内容によると、「クリックジャッキング(clickjacking)」という言葉は、「攻撃者がユーザーをだまし、ほとんど気付かないか、気付くチャンスが一瞬しかないような何かをクリックさせるような攻撃手法」に付けられた名前であるという。また同氏は、「クリックジャッキングへの対策は主としてブラウザベンダーの双肩にかかっている」と述べたものの、自身とRobert Hansen氏は協議のうえで、これ以上の詳細情報の公開を控えるとともに、最近開催された「OWASP NYC AppSec 2008 Conference」で行う予定だった討論もAdobeからの要請により中止したと述べている。Adobeは両氏に対して謝意を表明している。
簡単に言えば、この攻撃では、悪意をもって作成されたウェブページ上に埋め込まれたオブジェクトが使用される。攻撃者はフレーム化されたコンテンツ、Flashや「Silverlight」「Java」を用いたコンテンツを使用することで、マウスポインタの下に透明な、つまり目に見えないボタンを配置することで、ユーザーがページ上の何かをクリックすると(例えば、Googleの検索結果で次ページを見るためのリンクをクリックすると)、悪意のあるコードを含んだ見えないウェブサイトもクリックされるように仕組むのである。またこの攻撃では、自身を偽装するためにダイナミックHTML(DHTML)やCSS(Cascading Style Sheets)を利用することも考えられる。
Guy Aharonovsky氏はブログで、クリックジャッキングの手法を用いてFlashのセキュリティ設定を変更し、PCのウェブカムやマイクを乗っ取るプロセスを説明している。同氏は、これによって遠隔地からの盗聴が可能になると述べている。
Aharonovsky氏がデモ用に作成したページは現在無効になっているものの、同氏が公開しているデモ用ビデオでは、攻撃者によって巧妙に作成されたボタンがウェブページ上をあちこち動き回っている様子が示されている。実際にはマウスポインタの下にくるボタンは透明にされ、ユーザーには見えないようになっているだろう。Aharonovsky氏はバックグラウンドで、攻撃者がFlashのプライバシー設定を変更している様子を見せてくれている。Aharonovsky氏は「すべてのFlashやJava、Silverlight、DHTMLゲーム、アプリケーションにおいて同様のことが行えるということを心に留めて置いてほしい」と述べている。
この問題(これに関連した特定の脆弱性は5〜6個存在している可能性がある)を利用した攻撃の対象となるブラウザは「Internet Explorer」(IE)や「Firefox」「Opera」「Safari」「Google Chrome」である。ブラウザ上でJavaScriptを無効化しても効果はない。この攻撃ではJavaScriptを利用する必要がないのである。Grossman氏は「クリックジャッキングはよく知られた問題であるものの、注目度があまりに低く、対策もほとんどとられていない」と述べている。
AdobeはFlashのユーザーに対して、Adobe Flash Playerの「設定マネージャ」の「グローバルプライバシー設定」で「常に拒否」を指定するよう忠告している。これはつまり、ユーザーが該当設定を変更した後、カメラやマイクへのアクセスを許可するかどうかが問われなくなるということを意味している。Adobeによると、この問題への対策が施されたFlash Playerのアップデートは10月中にリリースされる予定だという。
一方、Firefoxユーザーは「NoScript」プラグインの利用を検討し、iframeコンテンツを禁止する設定にしておくべきである。NoScriptにおいてこの攻撃を防ぐための設定に関する詳細はこのページを参照してほしい。
また、その他のブラウザをセキュアにするためのUS-CERTによる助言はこのページを参照してほしい。
この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ
関連ニュース
関連ホワイトペーパー (ZDNet Japan)
-
開発手法 次の一手!「Team Foundation Server2010ではじめるアジャイル開発
資料提供:日本マイクロソフト株式会社(Visual Studio) 2011年12月09日
-
【導入事例】基幹業務パッケージのクラウド化と その安定運用を支える統合ストレージ基盤
資料提供:日本ヒューレット・パッカード株式会社(SWD) 2012年01月30日
-
内部コストを抑えグループ企業のIT資産管理を可能にした事例
資料提供:クオリティソフト株式会社 2012年01月06日
-
BYO(Bring Your Own)--個人所有端末の業務利用によるデバイス戦略の見直し
資料提供:シトリックス・システムズ・ジャパン株式会社 2011年12月14日
-
クラウド化を推進するためのロードマップ
資料提供:日本ヒューレット・パッカード株式会社(クラウド) 2012年01月12日
デジタル製品主要記事
卵型スピーカ「Olasonic」の無償貸出キャンペーン第2弾
パナソニック、お部屋ジャンプリンク対応のBDプレーヤー--高さ27mmの超薄型機も
プリンストン、ハイブリッド骨伝導方式を採用したヘッドセット
4Kカメラや最新プリンタが登場--カメラと写真の総合展示会「CP+」の見どころ
サイドラインが印象的なAndroid 4.0搭載「AQUOS PHONE」
一般初披露のミラーレス一眼カメラも--カメラと写真の総合展示会「CP+」の見どころ
特集 by 楽天市場
CNET あとで読む





