パソコンソフト関連情報

更新日:2004年07月06日

“サイト汚染攻撃”対策 緊急パッチは不十分

「サイト汚染攻撃」への対応としてマイクロソフトが7/3にリリースした緊急パッチですが、このパッチは2つの側面において、十分でないことが明らかになってきました。

文章:中妻 穣太(All About「インターネットセキュリティ」旧ガイド)

先の号外記事で、大手サイトを汚染して悪意あるJavaスクリプトを実行させる脆弱性に対応する緊急パッチをマイクロソフトがリリースした旨をご報告しました。

インターネットセキュリティ: 【号外】 サイト汚染攻撃用パッチリリース

上記記事で、既にこの緊急パッチが十分なものではない恐れがあることを指摘しましたが、やはりこのパッチが2つの側面において十分でないことが明らかになってきました。


ADODB.stream経由以外の攻撃方法も存在する

IT Proにおいて、以下のような報告がなされています。

IT Pro: IEの“攻撃回避プログラム”は万全ではない,回避できない攻撃手法が公開されている

すなわち、IEの脆弱性はADODB.streamとはなんら関係がなく、今回の緊急パッチは肝心の脆弱性を修正するものではない、ということです。
ネット上では既に、ADODB.stream以外のコントロールを使う攻撃手法が出回っているとのことです。

緊急パッチの適用はもちろん必要ですが、そのほかに
  • IE以外のブラウザを併用する
  • IEの設定でJavaスクリプトやActiveXを無効にする
  • 勝手に送られてきたメールのリンクはクリックしない
  • アンチウィルスソフトをインストールし、パターンファイルをアップデートする
といったことも、合わせて実施する必要があります。


乗り換え先のブラウザの脆弱性に注意

このサイト汚染攻撃に利用される脆弱性を回避するためには、他のWebブラウザを併用・乗り換えすることが有効な対策です。
しかし、IE以外のWebブラウザにも脆弱性はあります。最近、Netscape Navigator、Mozilla、OperaなどのWebブラウザで、フレーム中に任意のページを表示させてしまうことができる脆弱性が報告されました。

IT Pro: MozillaやOperaなどにも,フレーム中に任意のコンテンツを表示させられるセキュリティ・ホール

デモページの実施結果を示す写真を見ると、マイクロソフトのサイトのフレームの中に、本脆弱性を報告したSecuniaのページが表示されてしまっていることがわかります。
これを利用すれば、「銀行のサイトそっくりに作った偽装サイト」を作って「本物の銀行のサイト」のフレームの中に埋め込み、パスワードなどの個人情報を抜き取ることが可能になります。

現時点で、本脆弱性の影響を受けないブラウザは以下のとおりとされています。
  • Mozilla Firefox 0.9 for Windows
  • Mozilla Firefox 0.9.1 for Windows
  • Mozilla 1.7 for Windows
  • Mozilla 1.7 for Linux
乗り換える際には、上記のいずれかのブラウザにすることをおすすめします。
(特に、現在Operaは日本語版が7.23までしかリリースされておらず、7.5以前のバージョンにはこれ以外の脆弱性も報告されています。)

(執筆者:中妻 穣太)

1 2 3
  • 印刷する
  • ブックマークする
  • 携帯に送る
  • ブログに書く

あわせて読みたい

この記事の担当ガイド

写真

井上 健語

マイクロソフトのMVPアワード受賞。Wordとの付き合いは15年以上で、Wordを中心にIT書籍や雑…

続きを読む

ガイドからのお知らせ

住まいには、人の個性がよく現れるもの。同じ空間をどのように使うかで、雰囲気も、快適さも大きく変わってくる。ここでは、「建築家と家を建てる」ガイド の川畑博哉氏が厳選した10軒を紹介し、建築家それぞれのこだわりのポイントを紹介しよう。建築のプロたちが考え出した、マネしたくなるアイデアが満載! さぁ、いますぐチェック!

人気パソコンソフトランキング

Powered by 価格.com

デジタル関連コミュニティ

北欧好きが、愛用の北欧モノを見せ合うコミュニティ

メルマガ登録

【デジタルメルマガ】オトナのオトコなら知っておきたい、PCやデジモノに関する情報をお届けします。

ショッピングカタログ

All About ウェブマガジン

女性向け

雨が楽しくなる!レイングッズ15

男性向け

マネしたくなるアイデア住宅

All About モバイル

QRコード

All Aboutがケータイで読める!

オススメ記事をメールでチェック

知識・経験を生かして、記事を書いてみませんか?