パスワードを忘れた? アカウント作成
1889 story

IEにまたまたクッキーやファイルを盗まれる穴 28

ストーリー by Oliver
いいかげん在庫が尽きないのか 部門より

jbeef曰く、"12月19日にBUGTRAQに投稿された記事で、IEに、任意サイトのcookieを盗まれたり、ローカルディスクのファイルを盗まれる等の被害をもたらすセキュリティホールが新たに指摘されている。IEのセキュリティホールといえば、 先月にも「about:」に同じくcookieが漏洩する穴が発覚し、 MS01-055で修正されたばかりだが、今回見つかったものにはまだパッチが出ていない。この件は既に、CERTのVulnerability Notes DatabaseにVU#598147として登録されている。発見者はMicrosoftにメールしたとは述べているが、いつ連絡したのかは明らかにしていない。この問題は少なくともIE 6および5.5で発生する。"

"この発見者、 12月20日にもセキュリティゾーンを偽装するセキュリティホールを指摘している。これは「about:」の欠陥がMS01-055では完全には修理されていないことを指摘するものだった。こちらもまだパッチが出ていない。(MS01-058では解決されていないことが確認されている。)
いずれの問題も、回避策としてアクティブスクリプトを無効に設定することが挙げられている。しかし、ちょうど同じころ、2ch.netにおいて、アクティブスクリプトが禁止に設定されていても強制的に動かしてしまうIEのセキュリティホールを突いた掲示板荒らし騒動があったように、通常の設定ではこの危険を回避できない。こちらの穴はTIME2というIEの独自機能を使ったものらしい。

このサイトには他にもActiveXを使わずXMLDOMを初期化とか、 HD内のファイルの存在を調べるとか、強制的にWAVEボリューム最大といった、あきらかに Microsoftの定義で言う「セキュリティ脆弱性」 に該当すると思われるものが記されている。これらの発見者が、Microsoftに報告しているのか(するつもりがあるのか) どうかが気にかかるところだ。
なお、この、アクティブスクリプトの強制実行の攻撃を回避するには、 「インターネットオプション」の「詳細設定」の「マルチメディア」の「Webページのアニメーションを再生する」をオフにするのが有効との報告がある。"

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • by jbeef (1278) on 2001年12月24日 3時06分 (#49373) 日記
    発見者のデモにもあるように、任意のサイトのページを開いて、そのページ内容をJScriptを使って自由に改変してそれを閲覧者に見せることができてしまいます。HTMLメールをspamで送るなどして、銀行などの暗証番号入力画面を表示させ、JScriptでFORMタグのACTION属性を摩り替えておけば、閲覧者が騙されていると気づかず暗証番号を入力したら、それはどこか別のサイトに送信されてしまうでしょう。

    たとえば下のJScriptを実行してみると、あるはずのない画面が現れます。これはサーバのデータを改竄したのではなく、ブラウザ上で差し替えただけです。JScriptにとって本来これはできてはならないはずのことです。

    <SCRIPT>
    var w = document.open("http://www.itkoza.go.jp/n_sori/k_1/k_1_2.html","","");
    setTimeout('w.document.images[0].src = "http://www.topstudio.co.jp/~kmuto/joke/inpaku_saiko_150.jpg";', 2000);
    </SCRIPT>
  • by dai75 (557) on 2001年12月24日 3時59分 (#49381) 日記
    TIME2でのスクリプト強制実行については
    こちら
    [netsecurity.ne.jp]に記事がありました。

    これは
    ネットやめますか?IEやめますか?
    [yahoo.co.jp] というセンセーショナルなタイトルの記事から見つけましたが、この記事、セキュリティホール報告にありがちな声高な正論のトーンが低く、変わりに何とも言えない諦感が滲み出ていて、IE のダメさを理解させるにはいいかもしれない(^^;
    --
    -- wanna be the biggest dreamer
  • by oku (4610) on 2001年12月23日 20時28分 (#49321) 日記
    この TIME とか TIME2 とか言うのを良く知らないのですが (というか初耳) ドキュメントへのポインタをご存知の方は教えていただけませんか?

    # 取り敢えず、
    # \HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Default Behaviors\
    # に TIME と TIME2 のキーみっけ。
    # これを消すか何かすればどうにかなるかな?

  • by tatsushi (87) on 2001年12月24日 0時21分 (#49356) ホームページ 日記
    最近発見されるIEの穴って、IE5.5および6で、てのが多いけど、
    IE5はすでにサポート対象外なのでしょうか?
    いまだに、IE5.0SP2がインストールされてるんですけど。
    IE5はSP2まであげとけば穴は見つかってないのか、
    それともすでにこういう話題の外に置かれてるのか、ちと不安。

    ちなみに常用ブラウザは0.8以降Mozilla。
    なんで、Windows Update以外に使い道がないので、どーでもいいといえばどうでもいいのだが。
    #これもIEでないとできないってのも嫌だなぁ。
    • by argon (3541) on 2001年12月24日 0時45分 (#49358) 日記
      5.0 はすでにサポート対象外だそうです。
      親コメント
    • by Anonymous Coward
      >ちなみに常用ブラウザは0.8以降Mozilla。

      僕も常用ブラウザは Mozilla ですが、知らないところで IE コンポーネント使われてたらアウトなので、パッチは全部当ててます。
      • by Anonymous Coward
        #知らないところで IE コンポーネント使われてたらアウトなので、

        同感です。

        私の場合は、Windows98SEからIEとOE関連コンポーネントを98Lite [98lite.net]を使用してシステム上から削除して常用しています。
        頻繁に障害情報を探して、信用できない(実績ありますし...)パッチを
        • by Anonymous Coward
          > # IEとOE(と余計なもの)を削除できれば
          > # Windows2000をメインにするんですけど...

          Googleで検索してみた [google.com]ら、OEに関しては削除してみた人もいる模様です。

          でも、IEの削除情報が見当たらない…
          ご存知の方おられましたら、フォローしていただけると幸いです。
          • by redbrick (4865) on 2001年12月25日 20時00分 (#49779) 日記
            そんなあなたに、IEradicator [98lite.net]とか、どうでしょう?
            #98liteが、Installの段階でIEや統合シェルを削除するのに比べ、こちらは
            #OSがInstall済の状態からIEコンポーネントのほとんどを削除してくれるものです。
            #ただ、readmeを読むと、Win2kのSR2とXPはまだ未対応みたいなので、
            #SR2にしてしまった方、XPの方はご注意を。

            あと、当然のことながら、これはメーカー保証とかありませんから、あくまで
            自己責任の元で使用してくださいね。
            --
            ---- redbrick
            親コメント
  • IEはWinUPDATE用のツールに過ぎない。
    それじゃだめですか?毎回騒いでもしょうがないし。
    --
    AMIGA4000T(60/50)使い
  • 会社ではExchange Serverが動いています。
    当然、クライアントはOutlookです。
    これのHTML描画用エンジンってIEと同じなんだよね?

    できることならIEをやめてモジラやらネスケにしたいとこだけど、OutlookをそのままにしてIEを除去できるのかしらん? それで機能に一つでも制限が出るようなら、承認なんか降りそうもないし…。
  • (負の)棚卸し資産の早期圧縮を遂行してください。

    してくれないのなら、いい加減こんなニュースで騒ぐのはやめにして、
    こんな傷持ちの企業の製品を相変わらず使っている状況を、おとなしく反省しましょう。

    消費者への影響力が大きい関係者[雑誌、メーカー]には、MSの息がかかったアナリストが多いんだね。
    早く格下げしなさい!
    • 消費者への影響力が大きい関係者[雑誌、メーカー]には、MSの息がかかったアナリストが多いんだね。 早く格下げしなさい!

      っていうか、そんなこと数年前から言われ続けていることですけど・・・。

      /.を見ている連中なんてその辺りは知っているのが多いはずだから、本気でそう思う

      • ちょっと読まれ方が違うんですよね・・・。
        部門名に「資産」ってあったから、コーポレートファイナンスの話に変えただけなのに。くだらない茶々だったかな、きっと。

        気持ちは、オリバーもまだこれをトピックにするの?ってくらいです。

        対応を待つ意図は微塵もなし。
        だいたい、消費者センタに掛け合うコストを払うぐらいなら、代替策を選びますよ。ホントに。
        親コメント
        • by Anonymous Coward on 2001年12月24日 14時29分 (#49437)
          部門名に「資産」ってあったから、コーポレートファイナンスの話に変えただけなのに。くだらない茶々だったかな、きっと。
          そういう意図でしたか。了解です。正直言うと、私も心中は同じようなものです。
          気持ちは、オリバーもまだこれをトピックにするの?ってくらいです。
          仕事でIEへの対応により虐げられている(?)技術者・管理者たちに鬱憤を晴らす場を提供してくれているという考え方ではどうでしょう。不満はため込んでいるよりパァーっと吐き出しちゃった方が精神衛生上よろしいかと。
          親コメント
        • 「マイクロソフト」,「Internet Explorer」のトピックに明るい話題が殆ど無いってのは、/.の特性でしょうか?

          MMMM....思い浮かばない。

          # 年末くらいは明るい話題で締めてくれ > Microsoft御中
  • by Anonymous Coward on 2001年12月24日 12時04分 (#49422)
    またか。。尽きないのね。。 まぁブラウザはやっぱMozillaでしょ。
    • by haru (2039) on 2001年12月24日 17時05分 (#49451) ホームページ 日記
      そう言っても、仕事などはどうしてもIEじゃなきゃいけなかったりするからなぁ。
      例えば、ActiveXを利用したいとか、どうしてもブラウザサイドのスクリプトをJavaScriptじゃなくてVBScriptじゃなきゃ駄目とか…。
      --
      脳味噌腐乱中…
      親コメント
      • by oku (4610) on 2001年12月24日 20時35分 (#49483) 日記
        後は、サーバサイドの動作保証条件が「MSIE 5.0 以降であること」だったりすることもあります。

        # そんなサーバアプリとっとと捨てたいんだが、
        # 雲の上での決定事項だからなぁ...

        親コメント
    • by Anonymous Coward
      ベータが取れたら考えるよ。
typodupeerror

人生unstable -- あるハッカー

読み込み中...