★阿修羅♪ 現在地 HOME > 掲示板 > IT6 > 708.html
 ★阿修羅♪
次へ 前へ
IEに新たなセキュリティ・ホール,WebページやHTMLメールを開くだけで被害を受ける【IT_Pro】
http://www.asyura2.com/0406/it06/msg/708.html
投稿者 クエスチョン 日時 2004 年 11 月 06 日 07:54:30:WmYnAkBebEg4M
 

IEに新たなセキュリティ・ホール,WebページやHTMLメールを開くだけで被害を受ける【IT_Pro】
http://itpro.nikkeibp.co.jp/free/ITPro/NEWS/20041104/152149/

[2004/11/04] バックナンバー

 デンマークSecuniaなどは11月2日,Internet Explorer(IE)6/6 SP1に見つかったセキュリティ・ホールを公表した。細工が施されたHTMLファイル(WebページやHTMLメール)を開くだけで,任意のプログラムを実行させられる危険性がある。実際,セキュリティ・ホールを突くHTMLファイルが公開されている。IE 6に限らず,IEのコンポーネントを利用するメール・ソフトなども影響を受けるので要注意。なお,Windows XP SP2を適用している場合には影響を受けない。

 今回明らかにされたのは,IFRAMEタグを適切に取り扱えないセキュリティ・ホールである。具体的には,IFRAMEタグのSRCおよびNAME属性を処理する部分にバッファ・オーバーフローのセキュリティ・ホールが見つかった。US-CERTの情報によると,FRAMEタグについても同様であるという。このため,IFRAME(/FRAME)タグのSRCおよびNAME属性の引数として長い文字列を読み込まされるとバッファ・オーバーフローが発生して,任意のプログラムを実行させられる。

 セキュリティ・ホール自体は10月24日前後に,メーリング・リストなどで公開された。US-CERTなどの情報によると,Webブラウザを検証するためのツール「mangleme」によって発見されたようだ。

 そして11月2日以降,セキュリティ・ホールを実際に突くHTMLファイルがメーリング・リストやWebサイトで公開されている。このためSecuniaでは,このセキュリティ・ホールの危険性を,最悪の「Extremely critical」に設定している。

 米Microsoftからはセキュリティ・ホールに関する情報やパッチは公開されていない。US-CERTでは,現時点では万全の対策は存在しないとしている。

 ただし,Windows XP SP2を適用している環境(IE 6)は影響を受けない。このため,Windows XPを使っていて,なおかつ XP SP2を適用しても問題がない環境では,XP SP2を適用することが回避策となる。

 また,US-CERTの情報によれば,IEのセキュリティ設定でアクティブスクリプトを無効にしておけば,セキュリティ・ホールを突くことが難しくなるという。実際,現在公開されているセキュリティ・ホールを突くHTMLファイルはJavaScriptを使っている。ただし,セキュリティ・ホールの影響を受けなくなるわけではないので注意してほしい。

 そのほか,「信頼できないリンクはクリックしない」「メールソフトでHTMLメールを表示させない設定にする」「ウイルス対策ソフトをきちんと使う」――ことも,影響を緩和する方法として挙げている。

◎参考資料
◆Internet Explorer IFRAME Buffer Overflow Vulnerability(デンマークSecunia)
◆Microsoft Internet Explorer vulnerable to buffer overflow via FRAME and IFRAME elements(米US-CERT)
◆IE IFRAME Exploit, Sun Java Web Proxy Buffer Overflow, SSH Scanning Continues, Yesterday's Diary(米SANS Institute)

(勝村 幸博=IT Pro)

 次へ  前へ

IT6掲示板へ



フォローアップ:


 

 

 

  拍手はせず、拍手一覧を見る


★登録無しでコメント可能。今すぐ反映 通常 |動画・ツイッター等 |htmltag可(熟練者向)
タグCheck |タグに'だけを使っている場合のcheck |checkしない)(各説明

←ペンネーム新規登録ならチェック)
↓ペンネーム(2023/11/26から必須)

↓パスワード(ペンネームに必須)

(ペンネームとパスワードは初回使用で記録、次回以降にチェック。パスワードはメモすべし。)
↓画像認証
( 上画像文字を入力)
ルール確認&失敗対策
画像の URL (任意):
投稿コメント全ログ  コメント即時配信  スレ建て依頼  削除コメント確認方法
★阿修羅♪ http://www.asyura2.com/  since 1995
 題名には必ず「阿修羅さんへ」と記述してください。
掲示板,MLを含むこのサイトすべての
一切の引用、転載、リンクを許可いたします。確認メールは不要です。
引用元リンクを表示してください。