ScanNetSecurity スキャン・ネット・セキュリティ

Bookmark はてなアンテナ My Yahoo! Yahoo!ブックマークに登録
ニュース
 ニュース一覧へ戻る
2008年07月10日
IE6のクロスドメインスクリプティングの脆弱性を検証(NTTデータ・セキュリティ)
NTTデータ・セキュリティ株式会社は7月7日、IE6のクロスドメインスクリプティングの脆弱性についての検証を実施したと発表した。これは、IE6のウィンドウオブジェクト「location」および「location.href」のプロパティの入力検証処理にクロスドメインスクリプティングの脆弱性が発見されたことを受けたもの。この脆弱性は7月7日現在、修正プログラムがリリースされていないため、注意が必要としている。

検証は、IE6がインストールされたWindows XP SP2をターゲットシステムに使用した。ターゲットシステムに悪意のあるユーザが用意したサイトにアクセスさせることで、信頼できるサイトのCookieを取得する。検証に私用したスクリプトは、異なるドメインで利用しているCookieを悪意のあるユーザが用意したサイトへ送信するもの。この結果、悪意のあるユーザは取得したCookieを利用し、なりすましを行うことが可能であることが判明した。

http://www.nttdata-sec.co.jp/column/report20080707.pdf




 ページ最上部へ
Black Hat Japan 2008
注目情報
[ホワイトペーパー]「個人情報漏えい年鑑2008ダイジェスト版」
漏えい規模ワースト10を収録

[ホワイトペーパー]「セキュアなWeb サイト構築方針の考察〜Apache とIIS における改ざん傾向比較」
オープンソフトウェア神話に一石を投じる

最も読まれている記事
  1. 顧客情報、委託会社で誤ってインターネット上に公開(NTT西日本)
  2. ASUS製ミニPCにウイルス混入、全製品を無償回収・交換へ(ASUSTeK Computer)
  3. インターネット脅威マンスリーレポートを発表(トレンドマイクロ)
  4. 顧客情報が記載された書類を紛失、誤廃棄の可能性(百十四銀行)
  5. インターネットの最新技術動向やセキュリティ情報を季刊で無償配布(IIJ)
ニュース