文:Tom Espiner(ZDNet UK)
翻訳校正:編集部
2006/11/24 11:10
Mozillaの「Firefox 2」およびMicrosoftの「Internet Explorer(IE) 7」に、攻撃者がパスワードを盗むのに悪用できる脆弱性が存在していることがわかった。
発見者のRobert Chapin氏は、これを「Reverse Cross-Site Request(RCSR)」の脆弱性と呼んでいる。これはハッカーが偽のログインフォームを使って、ユーザーのパスワードおよびユーザーネームを盗むことを可能にする脆弱性だという。Firefoxの「Password Manager」が、保存したパスワードおよびユーザーネームをこのフォームに自動入力してしまうことが、問題になっている。
入力されたデータは、ユーザーの知らないうちに攻撃者のコンピュータに送信されると、Chapin Information Services(CIS)のウェブサイトは説明している。
Chapin氏によれば、同脆弱性を悪用した攻撃は、ソーシャルネットワーキングサイト「MySpace.com」ですでに試みられており、ユーザーが生成したHTMLコードを追加できるタイプのブログや掲示板を利用しているユーザーであれば、だれもが攻撃対象になり得るという。
「FirefoxおよびIE両ブラウザのユーザーは、信頼しているブログサイトや掲示板を閲覧しているときでも、こうした方法で個人情報が漏えいするおそれがあることを認識すべきだ」(Chapin氏)
MySpace上に仕掛けられていた攻撃を発見したセキュリティ企業Netcraftは、偽のログインページがMySpace自身のサーバでホスティングされていたことを明らかにしている。
偽ページには、クロスサイトスクリプティング(XSS)やオープンリダイレクトといった外部コンテンツが使われている兆候が一切認められないため、「非常に本物らしく見え、セキュリティを重視しているユーザーでもだまされる可能性が高い」と、CISは述べた。
攻撃は、プロファイルページから起動するようになっていた。攻撃者は特別なHTMLを使って、MySpaceの本物のコンテンツを見えないようにし、代わりにみずから用意した偽のログインフォームを表示したのだという。
Chapin氏は、IEおよびFirefoxのいずれも、ユーザーがフォームデータを送信する前に送信先を確認する機能を備えていないため、RCSR攻撃はXSSより成功する確率が高いと話した。この攻撃は信頼できるウェブサイトで実行されるので、ブラウザも警戒しないのである。
CISは2週間前、保存したユーザーネームおよびパスワードをFirefoxがRCSRフォームに自動入力する件について、Mozillaに報告していた。一方IEは、正規のログインフォームが表示されるのと同じページにRCSRフォームが現れないかぎり、保存していたユーザーネームおよびパスワードを自動入力することはないため、Firefoxより攻撃は起こりにくいという。
この記事は海外CNET Networks発のニュースを編集部が日本向けに編集したものです。海外CNET Networksの記事へ
OpenSolaris 2008.05 リリースの中身
「データポータビリティ」の行方--グーグル、Facebook、マイスペースの施策を検証
西暦2050年のテクノロジ世界--IBMの研究者5人が予測
躍進する中国最大のビデオ共有サービス56.com--YouTubeと異なる強みと戦略
今夏に新はてなブックマーク登場--その進化と情熱
人気を集めるモバイルコンテンツにも変化の波
倍々ゲームのDeNAは高成長持続へ
ドイツの出版社が「ウィキペディア」を書籍化、出版へ
リスティング広告における競争優位性の維持
-Simplify IT- ITをシンプルに 連載第2回
内部統制対策を実現するIT運用管理ツール
絵画の価格高騰 〜批評家は間違えられない
PRADA phoneパーティー
「第2回オフラインnewsing」参加にあたって考えた、「『ニュースサイト』がつまらない7つの理由」
コメント欄の仕様
MEFFYS 2008 〜携帯につながるコントローラーZeemote〜
CMSのページ編集機能が優れていればいるほど
[速報]米CBSが米CNETを買収
ヤフーでニコニコする方法:「ニコニコ動画のSilverlight版」
個人情報持ち出し従業者に損害賠償
地球シミュレータ後継機
マイクロソフト、「XP SP3」の提供を延期--未対応の問題発見で
次世代DVD戦争は終結も…、進まぬBlu-rayプレーヤーの普及
ニコニコ動画とAR(現実拡張)技術が可能にする「ニコニコ現実」という未来
ドコモが持つ「1人負け」への危機感--ロゴ変更の裏にあるもの
数量限定アップルストアご当地グッズ--全7種類、このGWにコンプリートする?
もっと楽しい検索を--百度の技術を統括する元はてな社員
PCで宇宙探査--「WorldWide Telescope」レビュー
北京五輪会場と大会を支える技術チーム--開催をひかえ進む準備
写真で見る「PRADA Phone by LG(852i)」
[特集] Windows Vista SP1搭載の最新PCラインアップ
[特集]2008年春 ビデオカメラフルラインナップ
[レビュー]一番小さなホームシアター--パイオニア、サラウンドヘッドホン「SE-DRS3000C」
顔認識の発展とひと味違うモデルの台頭--コンパクトデジタルカメラの動向を探る
楽しさで選ぶか、個性を取るか?--デジタル一眼レフカメラ お薦めモデル
文字入力でネットを操るインターネットマシン--ソフトバンクモバイル「Internet Machine SoftBank 922SH」
今週の新製品総チェック:「PRADA Phone」がついに日本上陸
[レビュー]5万9800円の格安ミニノートPC--工人舎SAシリーズ「SA5KX08AL」
[レビュー]防水Xactiセカンドステージへ--三洋電機「Xacti DMX-CA8」メンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。