【レポート】
最近はEメールのあやしい添付ファイルやリンクを不用意にクリックする人が少なくなってきた。メールクライアントと連動するウイルスやスパイウエア対策ソフトの精度も向上している。だが、安心はできない。攻撃者は以前ほど効率的ではなくなったEメールやインスタントメッセンジャーよりも、ユーザーが信頼しているWebサイトを攻撃の道具にし始めている。XSS(Cross-site Scripting)の手法はWebの至るところに見られる。Webアプリケーションの使い勝手を向上させる技術として話題のAjax(Asynchronous JavaScript and XML)も例外ではない。XSSとは逆に、Webサービスにおけるユーザーの信用を悪用するCSRF(Cross-Site Request Forgeries)を使った攻撃も広がり始めている。Black Hat Briefings2日目には、最も大きな講演会場が「Webセキュリティ」に割り当てられた。6つの講演すべてがXSSに触れ、うち2つはAjaxを主題とした講演だった。
WhiteHat Securityの創設者Jeremiah Grossman氏とシニアセキュリティエンジニアであるT.C. Niedzialkowski氏は、「Hacking Intranet Websites form the Outside」と題したJavaScriptマルウエアの講演を行った。
イントラネットの内側では誰もが外部からの攻撃からしっかり守られているという意識を持っているが、「外部から内側のデバイスにアクセスされないと安心しきるのは間違っている」とGrossman氏。それどころか企業ネットワーク内の全てのWebブラウザが、外部からの侵入の足がかりになるという。
うっかりJavaScriptマルウエアが組み込まれたWebサイトを訪れたことで、ルーターやファイアウォールの設定が書き換えられセキュリティホールが発生する。信頼できるWebサイトを訪れたとしても、XSSの脆弱性があれば、悪意のあるスクリプトが実行される可能性がある。企業内には、プリンター、IPフォン、Webカムなど、数多くのWebベースのインタフェースを持つ機器が存在するので、侵入されれば様々な攻撃の可能性が広がる。実際に講演では、JavaScriptを使ったポートスキャニング、Java AppletによるIPアドレスの取得、DSLルーターやネットワークプリンターの外部からのコントロールなどが実演された。
講演は企業ユーザーを例にしていたが、ブロードバンドルーターを導入・設定してLANやPCのセキュリティを強化している一般ユーザーも、これまでのように安心はできないということだ。Webサイトを通じた攻撃の増加は「Eメールウイルスが現れ始め、様々な攻撃が試されていた頃に戻ったようなものだ」とGrossman氏。
エンドユーザーのソリューションとして両氏は、「HTMLコードが含まれるような、不審で長いリンクに用心する」、気になる場合は「JavaScriptやActiveXを無効にする」などを挙げた。また「完璧ではないが……」と前置きした上で、Netcraft ToolbarやFirefoxの拡張機能の1つであるNoScriptの使用を勧めた。
ただ、ユーザーまかせのソリューションは本質的な解決にはならない。httponlyフラグへの対応やコンテンツ制限などWebブラウザのさらなるセキュリティ強化の必要性を訴え、Webサイト運営者側に対しては、堅固な入力検証、セッショントークン、CAPTCHAなどの導入、HTTPリファラーによる発信元の確認などを求めた。
| ソニー、A4サイズの薄型軽量デジタルペーパー端末を開発 [00:00 5/18] |
| 最大2200万件のID流出の可能性 -Yahoo! JAPANのID管理サーバに不正アクセス [23:03 5/17] |
| Google、Gmailに送金機能 [19:09 5/17] |
| Firefox、プライバシー問題でCookieの実験開始へ - 22から [18:37 5/17] |
| 【レポート】"HANA"でビジネスの境界を拡大 - SAPのCTOがUIやHANAクラウドの生まれ変わりに向けた取り組みを披露 [18:00 5/17] |
|
[47都道府県芸人グルメ便]「べトコンラーメン」 岐阜・飴玉ソング [12:15 5/19] ホビー |
|
草なぎ剛「クドカンさんの渾身の一撃です」映画『中学生円山』 [12:00 5/19] エンタメ |
|
佐々木もよこ、"美尻"と称され「これからはプリプリしていきます!」 [12:00 5/19] エンタメ |
|
【動画】新型ポルシェ911GT3のリヤ操舵はサーキットで思い通りに走るため [11:33 5/19] ライフ |
|
【連載】鶏むね肉の激ウマ料理 第19回 鶏むね肉でつくるハチミツチャーシューがおつまみにピッタリ! [11:30 5/19] ライフ |
4つの診断で、自分の適性を見つめなおそう!
働くこと・挑戦し続けることへの思いを綴ったインタビュー
あなたにピッタリのアドバイスを読むことができます。
転職に必要な情報が収集できます
企業からアプローチのメッセージが届きます。