パスワードを忘れた? アカウント作成
3160 story

IEのFTPフォルダビューにXSS脆弱性で任意コマンド起動の危険 17

ストーリー by wakatono
こんなところにも… 部門より

数人から同様のタレコミをもらったが、その中からjbeef曰く、"6月7日付でBUGTRAQに投稿された記事によると、 IEの詳細設定「FTPサイト用のフォルダビューを使用する」と、フォルダオプションの「フォルダでWebコンテンツを使う」がオンに設定されている場合、「ftp://"><script>...</script>/」などのURLにアクセスしたときに現れる画面で、クロスサイトスクリプティング脆弱性が発現するため、与えたスクリプトが動いてしまうとのこと。このとき「マイコンピュータゾーン」上で動作してしまうところに危険性がある。 BUGTRAQにフォローされた記事では、マイコンピュータゾーン上に任意のHTMLが挿入されることがもたらす脅威には、OBJECTタグによる任意コマンドの起動があると指摘されており、その実証デモが提供されている。"

"発見者のEiji James Yoshida氏によると、Microsoftには2001年12月22日に報告したが半年経っても調査中との返事しかもらえなかったそうだ。また、同氏は、この脆弱性の日本語によるadvisoryの中で、「日本人で脆弱性を発見する人すべてが英語を話せるわけでは無いので、マイクロソフトの日本法人に日本語での報告を受け付ける体制を早急に整えて頂きたい」と主張している。CERT/CCには、こうした場合に、発見者とベンダーの間のコーディネーションをしてくれる機能があるが、類似の名称を名乗るJPCERT/CCにはそのような機能はない。また、IPAセキュリティセンターもそのような役目を担っていない。"

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • こないだネタになったばっかりの「バグ取り月間」の話は
    結局どうなったんだろう。
    宣言しただけで終わっちゃった?

    なにも成果が発表されてない気がしますが…。
    僕が知らんだけだろうか。

    こういうのは発表する類いのものではないのかな。
    --
    [udon]
    • by tix (7637) on 2002年06月08日 16時24分 (#104966) ホームページ
      この話 [slashdot.jp]ですね。2月でしたか。

      「成果」というのをまとめて発表しているかどうかは知りませんが、プロダクト セキュリティ警告サービス [microsoft.com]によると、2月は MS02-002 から MS02-012 の11個の security bulletins が出たわけで、それなりに成果はあったのだろうと思います。英語情報 [microsoft.com]のほうがすべての bulletin の情報を一度に見られるので見やすいかも。

      もちろん、実際には security bulletins の個数だけでは何もわかりませんが、あくまでもわかりやすい数字として。
      --
      鵜呑みにしてみる?
      • by Anonymous Coward
        う~ん、バグ取り月間だろうとなかろうと、どのみちsecurity bulletinsは大量に出ていたんではないかという気がしますが。
  • by Anonymous Coward on 2002年06月07日 18時47分 (#104399)
    なるほど、確かに設定を「フォルダでWebコンテンツを使う」に
    しているとデモが起動しますね。(もちろん「従来のWindowsフォルダを
    使う」にしていると起動しません)

    これはシンプルかつエグいXSSですねぇ…
    PostPetの穴 [slashdot.jp]と組み合わせると、
    初心者向けのトラップが簡単に作れてしまいそうですな…。
    • バレたかこのバグ・・・・
      かなり前から某所で報告してたのに。1年以上経過してるし。
      持ちネタが減ってきた・・・
  • 電話だと (スコア:1, 余計なもの)

    by xaa (7978) on 2002年06月07日 18時57分 (#104408)
    日本語での報告を受け付けているみたいです。(Bugtraq-JPでのやりとりより)
    • by Anonymous Coward
      そこは単なる教えてクン用窓口なのでは?という話になっているようですが。(Bugtraq-JPでのやりとりより)
  • ゆってるそばから。 (スコア:1, すばらしい洞察)

    by Anonymous Coward on 2002年06月07日 19時40分 (#104443)
    やっぱどー考えても「オープンソース・ソフトは危険」とか
    ゆってる場合じゃないよねぇ。
  • by Anonymous Coward on 2002年06月07日 23時13分 (#104576)
    1 億円くらい寄付してあげれば、「発見者とベンダーの間のコーディネーションをしてくれる機能」も実現してくれるかもしれません。お金がないと人を雇えないし、雇わないと新しい事はできない (すでに慢性的 overload 状態) ので。
  • by Anonymous Coward on 2002年06月07日 22時55分 (#104566)
    一言『Netscapeをお使いください』と大本営サイトへ書いてくれれば
    自分の所のブラウザ治すより先にセキュリティーが確保される罠

    MSの考えじゃ絶対に脆弱から抜け出す事は根本的に無理だと思われ
    神様私達にIEを捨てる勇気を下さい!!
  • by Anonymous Coward on 2002年06月07日 23時10分 (#104574)
    インストールしようとしたらIE6を強要された。
    なんで?どうして?;_;

    前バージョンでもIE4を強制されたけど、コンポーネントだけ入れれば済む話なのでは?

    WindowsXPでIEを見えなくするパッチとか出すらしいですが、IEを入れなくてもVisualStudio.netをインストールできるパッチきぼん。

    まー、Windowsで製品を開発するからには、Microsoftに魂を売れということなんでしょうけどね。
    まだインストールプロセスを進めていないからわかんないけど、あの悪名高いpassportに登録とかさせられるんですかね。怖いヨー。
    こっちはスタンドアロンなソフトを開発したいだけなのに……
    • Visual Studio .NET は持っておらず知りませんが……。
      前バージョンでもIE4を強制されたけど、コンポーネントだけ入れれば済む話なのでは?
      IE のコンポーネントを入れるのと IE を入れるのは、どの程度違うのでしょう。

      どうせ IE なんて再利用可能コンポーネントの寄せ集めだろうから、インストールされるファイルの数はあまり変わらなさそうだし、利用許諾契約に同意しなければならないことも、 IE で使うコンポーネントに弱点があったらやられることも同じなわけで、「IE のコンポーネントだけをインストールする」という選択肢にどの程度意味があるのかわかりません。

      全体としての「IE という製品」を使いたくないなら、関連付けを別のブラウザに変更して、 IE を起動しなければいいのではないでしょうか。
      まだインストールプロセスを進めていないからわかんないけど、あの悪名高いpassportに登録とかさせられるんですかね。
      少なくとも、 IE 6 を入れるために Passport に登録しなければならないということはありません。そういう意味ではないですよね?
      --
      鵜呑みにしてみる?
    • by Anonymous Coward
      C++Builderで(ボソ
  • by Anonymous Coward on 2002年06月08日 4時20分 (#104746)
    http://www.geocities.co.jp/SiliconValley/1667/ptrs.html [geocities.co.jp]より。
    著者から文書による許諾を得ずに、報告書の内容及びサンプルファイルを出版・開示・使用・PTRS以外のサイトに掲載することはいかなる目的においても禁じられており、報告書の内容及びサンプルファイルの一部あるいは全部について、無断で複製、複写することも禁じられています。

    って、/.-Jは大丈夫?

    そもそもexploitを含めた情報をこういう形で制限するのってfull discloserの観点からしておかしいように思われるんですが。
    一般の人にも広く情報が行き渡るように、または行き渡りやすいようにすべきかと。

    リンクは報告書及びサンプルファイルを除き自由とします。報告書及びサンプルファイルへ直接リンクすることは禁止します。

    むしろこっちの方がヤバメかな?
    • 同上AC。
      ○ full disclosure
      × full discloser
      ですね、ハズカシー。
    • by Anonymous Coward
      「報告書」と「advisories」は別カテゴリのようですね。ってことで問題ないのでは。
      と言ってみる試験。
typodupeerror

にわかな奴ほど語りたがる -- あるハッカー

読み込み中...