![]() |
|
| Bookmark | はてなアンテナ | My Yahoo! |
|
2008年07月10日
IE6のクロスドメインスクリプティングの脆弱性を検証(NTTデータ・セキュリティ)
|
|
| Copyright (c) 2007 Cybozu Media and Technology Co.,Ltd.
All Rights Reserved. 会社概要 | お問い合せ | サイトマップ | 協賛・広告のご案内 | プライバシー・ポリシー | 情報公開原則 |
検証は、IE6がインストールされたWindows XP SP2をターゲットシステムに使用した。ターゲットシステムに悪意のあるユーザが用意したサイトにアクセスさせることで、信頼できるサイトのCookieを取得する。検証に私用したスクリプトは、異なるドメインで利用しているCookieを悪意のあるユーザが用意したサイトへ送信するもの。この結果、悪意のあるユーザは取得したCookieを利用し、なりすましを行うことが可能であることが判明した。
http://www.nttdata-sec.co.jp/column/report20080707.pdf