パスワードを忘れた? アカウント作成
10991 story
Google

Google、XSS脆弱性を指摘され、修正 12

ストーリー by GetSet
振り向けば、そこにもここにも脆弱性… 部門より

Concerto 曰く、 "ITmediaの記事CNETの記事によると、セキュリティソフトメーカのFinjan Softwareは10月10日、GoogleのWebサイトに危険なXSS脆弱性を発見し、同社に通報したと発表しました。
Finjanによると「AdWords」広告プログラム用のウェブサイトと顧客トレーニングサイトで利用されていたフォームが入力データの認証とフィルタを行っておらず、これを利用してリモートの攻撃者がコンテンツとスクリプトを仕掛け、ユーザーのcookieを盗み出せる状態になっていたとのことです。
FinjanのバイスプレジデントLimor Elbaz氏によると、「Googleのケースは、リンクが無害なもののように見える点が危険だった」とのこと。

Finjanがこのバグの存在を先月終わりにGoogleに伝えたところ、その後30時間以内に修正が行われたとのことで、Googleのある関係者は「ユーザデータの改ざんは一切無かった。」と電子メールによる声明のなかで述べています。"

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • かなり早いといっていいのかな。
    迅速な対応はさすが。
    --
    LAN内LAN稼働中
    • より本物に近いシステムでテストして、それを膨大なクラスタで構成されているシステムに一気に修正をかける、というノウハウというか仕組みが出来上がっているということですか。

      素人目にはすげえ
      • Googleはちょくちょく いろんな修正を行っているので
        クラスタシステムを対象に一気に更新をかける技術は
        十分に出来上がっていると思います。

        んで、Googleの場合、脆弱性の修正や頑健なコードを書く
        技術がどのくらいあるのか未知数でしょう。

        実際のところGoogleのツールバーやデスクトップ検索の
        脆弱性というのはありましたが、サイトの脆弱性というのは
        初見だと思います…それとも見落としていますかね?

        ほかには頑健なJavaScriptと脆弱なJavaScriptってのが
        どういうものかはあまり研究されていないのかも。

        #ブラウザのJavaScriptの脆弱性は山ほど…(^^;
        --
        やなぎ
        字面じゃなく論旨を読もう。モデレートはそれからだ
        親コメント
        • >サイトの脆弱性というのは 初見だと思います プレスに発表されていないだけで、XSSレベルなら結構過去にもあった模様。
  • by Anonymous Coward on 2005年10月11日 19時31分 (#812251)
    「ユーザデータの改ざんは一切無かった。」というけど、
    情報漏洩についてはなかったとは言えない
    ということかな?

    というか、改竄がなかったことってどうしてわかる??
    本人の変更とハイジャックでの変更が区別できるかあ??
  • by Anonymous Coward on 2005年10月11日 16時43分 (#812174)
    「あの人」じゃなかったんだ。

    1. よかったー
    2. 違うの?
    • by Anonymous Coward
      あの人って誰??><
      • by Anonymous Coward
        XSSを大量に発見していた人で、Form改竄で個人情報を入手してしまい。
        そのまま公開して逮捕された河合 一穂 [google.co.jp]さんの事かも。
  • by Anonymous Coward on 2005年10月12日 1時21分 (#812416)
    Googleで特定の単語で検索すると、Buffer Overflowかなんかで他の人の検索語が見えるとかあったよね。なんだったけな・・・。
typodupeerror

弘法筆を選ばず、アレゲはキーボードを選ぶ -- アレゲ研究家

読み込み中...