【レポート】
5日から都内で開幕したセキュリティカンファレンス「Black Hat Japan 2006 Briefings」の初日、「外部からのイントラネット内のWebサイトハッキング」と題し、WHITEHAT SECURITY創業者兼CTOのJeremiah Grossman氏が講演を行った。米国のBlack Hatでの講演と同じものなので、そちらも参考にしてほしいが、ここでは実際の攻撃手順を紹介したい。
Grossman氏の講演のポイントは、ファイアウォールで守られているはずのイントラネット内にある機器やサービスのWebインタフェースが攻撃対象になりえる、というもの。
プリンタやファイルサーバ、開発マシン、IP電話、グループウェアなどがその対象となり、設定に使うWebインタフェースはイントラネット内からしかアクセスできないことが前提だ。
しかしGrossman氏は、イントラネット内には外部からアクセスできない、という「そもそもの前提が間違っている」と強調する。
この攻撃は「JavaScriptマルウェア」と呼ばれる手法を使う。この手法は「いかなる既知の、パッチを適用していないWebブラウザの脆弱性も利用しない。(攻撃に使われる)コードは巧妙な、洗練されたJavaScriptとCSS、Javaアプレットだ」。つまり、一般的にいわれる脆弱性をついた攻撃ではなく、ファイアウォールの設定など、セキュリティ対策がきちんとなされている状態であっても、攻撃が行われるというわけだ。
この攻撃では、まずJavaScriptマルウェアを、イントラネット内のユーザーに接触させなければならない。具体的には、攻撃者が構築したWebサイトに埋め込んでおいたり、クロスサイトスクリプティング(XSS)の脆弱性が存在する一般のWebサイトに埋め込む、HTMLメールに埋め込んだリンクをクリックさせる、などといった手法が考えられる。講演では、イントラネット内のユーザーがインターネット上のWebサイトを閲覧中にXSSの脆弱性があるサイトにアクセス、そこに埋め込まれたJavaScriptが実行されたという前提で進められた。
| 小規模ゲームスタジオが1日で100万ドル獲得 - クラウドソース型調達で [12:37 2/10] |
| あぁ俺の オタク川柳 予選落ち - 第7回「オタク川柳」投票受付を開始 [11:00 2/10] |
| Googleバーまたまた刷新、ロゴからのドロップダウンメニュー廃止 [10:50 2/10] |
| 地震への関心、再び高まる - 1月のTwitter利用動向 [10:21 2/10] |
| サイバーエージェントがアールフォース・エンターテインメントを子会社化 [09:56 2/10] |
|
熊田曜子が最新DVDで美乳引き立つゴールドビキニ姿を披露『WOMAN~本性~』 [22:30 2/10] エンタメ |
|
「グラビア甲子園」特別賞の新人・藤村椿の"フレッシュ・ヒップ"が弾ける! [22:30 2/10] エンタメ |
|
TVアニメ『エウレカセブンAO』、新キャラおよびメカの設定画を紹介 [22:21 2/10] ホビー |
|
宮本恒靖を迎え「選手のセカンドキャリア」を考える! [22:08 2/10] キャリア |
|
NMB48山田菜々・福本愛菜、恋人モードで妄想セリフ!? [22:08 2/10] キャリア |