文:Tom Espiner(ZDNet UK)
翻訳校正:編集部
2008/01/07 19:13
Mozillaのウェブブラウザ「Firefox 2.0.0.11」に、第三者による中間者攻撃(man-in-the-middle attack)に悪用される可能性がある脆弱性が見つかった。
イスラエルのセキュリティ研究者Aviv Raff氏によると、Firefox 2.0.0.11にはユーザーインターフェースを偽装(スプーフィング)される脆弱性があるという。
Raff氏は、2008年1月2日(現地時間)に自身のブログで、Firefox 2.0.0.11では、基本認証ダイアログボックス内に表示される情報が偽装され、ユーザーが悪意のウェブサイトへリダイレクトされてしまう可能性があると報告した。2.0.0.11以前のバージョンにも同じ脆弱性があるかもしれない。
Raff氏によると、ウェブサーバがステータスコード「401」を返す場合、Firefoxは認証ダイアログボックスを表示する。401ステータスコードは、ブラウザやボットが送信したHTTPデータストリームは正しいと認識されたが、該当URLにアクセスするにはさらなるユーザー認証が必要な場合に、ウェブサーバが送り返す。
認証ダイアログボックスでは、「WWW-Authenticate」と呼ばれるヘッダフィールド内にサーバURLが表示される。このURLの一部はレルム値によって定義されるが、Raff氏によると、攻撃者はこのレルム値に細工を加え、信頼できるウェブサイトから送られてきた認証ダイアログボックスのように偽装できるという。その原因は、Firefoxが、ダブルクォテーションで囲まれた有効なレルム値が与えられた後に、WWW-Authenticateヘッダフィールド内にあるシングルクォテーションやスペースなどの不要な情報を削除しないことにある。
Raff氏は、この脆弱性により、少なくとも2種類の攻撃が可能になると指摘している。中間者攻撃を仕掛けようとする人物はまず、銀行など信頼できるウェブサイトへのリンクを含むウェブページを作成する。何も知らないネットユーザーがこの悪意あるウェブページでリンクをクリックすると、信頼できるウェブサイトが新しいウィンドウで開く。この時点でスクリプトが実行され、新しく開いたウィンドウが攻撃者のウェブサーバへリダイレクトされて、ユーザーがダイアログボックスに入力するユーザー名やパスワードなどの個人情報が盗まれてしまう。
別の方法では、攻撃者が電子メールやウェブページに画像を埋め込んでおく。ネットユーザーがそれをクリックすると、攻撃者のウェブサーバから偽装したログイン用ダイアログが返され、あとは同様に、ユーザーが入力した認証情報の詳細が盗まれる。
Mozilla EuropeのプレジデントTristan Nitot氏は、ZDNetの取材に対して、Mozillaでは報告の内容について調査を進めており、現段階でそれ以上話せることはないと答えた。
Nitot氏は、「われわれは、セキュリティに真剣に取り組んでいる。この報告を深刻に受け止め、調査しているところだ」と語った。
この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ
新しい仮想マシン技術!【Java仮想マシンを直接ハイパーバイザ上で実行できる】
今、グリーンITが求められる理由〜エコロジーによる企業価値向上〜 グリーンITに対応したJP1 V8.5
DOAの視点から見たシステム分割
〜SOAのサービス単位をどのように考えればよいか〜
【導入事例】「XMLデータベース」がもたらす3つのメリットとは?
増え続けるファイルデータ。高まるデータ保護と事業継続への要求。データ可用性とデータ保護に優れ、かつコスト効率の高い分散型エンタープライズ環境を実現するためのヒントとは?
〜Brocade StorageXレプリケーション機能が可能にするリソース利用率の最適化とデータ保護
OpenSolaris 2008.05 リリースの中身
「データポータビリティ」の行方--グーグル、Facebook、マイスペースの施策を検証
西暦2050年のテクノロジ世界--IBMの研究者5人が予測
躍進する中国最大のビデオ共有サービス56.com--YouTubeと異なる強みと戦略
今夏に新はてなブックマーク登場--その進化と情熱
人気を集めるモバイルコンテンツにも変化の波
倍々ゲームのDeNAは高成長持続へ
ドイツの出版社が「ウィキペディア」を書籍化、出版へ
-Simplify IT- ITをシンプルに 連載第2回
内部統制対策を実現するIT運用管理ツール
リスティング広告における競争優位性の維持
絵画の価格高騰 〜批評家は間違えられない
PRADA phoneパーティー
コメント欄の仕様
MEFFYS 2008 〜携帯につながるコントローラーZeemote〜
CMSのページ編集機能が優れていればいるほど
[速報]米CBSが米CNETを買収
ヤフーでニコニコする方法:「ニコニコ動画のSilverlight版」
個人情報持ち出し従業者に損害賠償
地球シミュレータ後継機
作らないソフトウェアが求める世界とは・・・
マイクロソフト、「XP SP3」の提供を延期--未対応の問題発見で
次世代DVD戦争は終結も…、進まぬBlu-rayプレーヤーの普及
ニコニコ動画とAR(現実拡張)技術が可能にする「ニコニコ現実」という未来
ドコモが持つ「1人負け」への危機感--ロゴ変更の裏にあるもの
数量限定アップルストアご当地グッズ--全7種類、このGWにコンプリートする?
もっと楽しい検索を--百度の技術を統括する元はてな社員
PCで宇宙探査--「WorldWide Telescope」レビュー
北京五輪会場と大会を支える技術チーム--開催をひかえ進む準備
写真で見る「PRADA Phone by LG(852i)」
[特集] Windows Vista SP1搭載の最新PCラインアップ
[特集]2008年春 ビデオカメラフルラインナップ
[レビュー]一番小さなホームシアター--パイオニア、サラウンドヘッドホン「SE-DRS3000C」
顔認識の発展とひと味違うモデルの台頭--コンパクトデジタルカメラの動向を探る
楽しさで選ぶか、個性を取るか?--デジタル一眼レフカメラ お薦めモデル
文字入力でネットを操るインターネットマシン--ソフトバンクモバイル「Internet Machine SoftBank 922SH」
今週の新製品総チェック:「PRADA Phone」がついに日本上陸
[レビュー]5万9800円の格安ミニノートPC--工人舎SAシリーズ「SA5KX08AL」
[レビュー]防水Xactiセカンドステージへ--三洋電機「Xacti DMX-CA8」メンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。