japan.internet.com
japan.internet.com メンバーID
Twitter
Facebook
RSS
ピックアップ
2004年10月21日 00:00

『Mozilla』など複数の Web ブラウザのタブブラウズ機能に脆弱性

著者Ryan Naraineオリジナル版を読む海外海外発
『Internet Explorer』(IE) を除く複数の Web ブラウザ製品が組み込んでいるポピュラーな機能の1つ、タブブラウズ機能に、なりすまし攻撃を許す危険性のある脆弱性が見つかったという。IT セキュリティ調査会社の Secunia が20日、警告を発した。

Secunia が公開した、同脆弱性の詳細を伝えるセキュリティ勧告によると、影響を受けるのは『Mozilla』『Mozilla Firefox』『Netscape』『Opera』『Camino』『Konqueror』『Avant Browser』および『Maxthon』(MyIE2) の各ユーザーという。深刻度は低〜中程度としている。

タブブラウズ機能とは、Web ページを1つのブラウザウィンドウ内の「タブ」に読み込み、タブの切り替えによって複数のサイトを簡単に行ったり来たりできるようにするものだが、この機能を狙って脆弱性を突けば、なりすまし攻撃をしかけることが可能になる。

Secunia の勧告によると、脆弱性は2つあり、まず1つ目は、ユーザーがある Web サイトをタブで開いて閲覧しているときに、別の閲覧していないタブのページがダイアログボックスを表示できることだ。

このときブラウザは、どのタブがダイアログボックスを開いたのかを示さないため、ユーザーには現在閲覧している信頼できる Web サイトのものと思わせて、悪意あるサイトに情報を開示させたり、プログラムをダウンロードして実行させたりすることが可能になるという。

そして2つ目の脆弱性は、入力フィールドへのフォーカスを固定してしまうことで、新たに開いたタブで表示したページで入力フィールドをクリックしても、入力フォーカスが移動しないというものだ。そのため前面に表示したページで何かを入力したつもりでも、背後にあるタブのページ、すなわち意図的にフォーカスを固定した入力フィールドに、入力したつもりの文字列が入ってしまうという内容だ。

聞いただけでは、表示しているページ上で入力文字列を反映しないのだから、注意さえしていれば問題なさそうだが、Secunia はこの脆弱性について、勧告で次のように述べている。「この攻撃は、フォームフィールドにデータを打ち込んでいる間、ほとんどの人がモニターをよく見ないという事実があるために有効性を増す。閲覧中の、自分が望む Web サイトに情報を提供したつもりが、閲覧中でないタブのページにデータを送っていたということが起こりうる」

関連テーマ
プリンター用
記事を転送
この記事をクリップ!
【特別連載企画】大艦巨砲主義にして卓越したレスポンス--GALAXY S II WiMAX
【特別連載企画】大艦巨砲主義にして卓越したレスポンス--GALAXY S II WiMAX 1月20日より販売が開始されたサムスン製スマートフォン「GALAXY S II WiMAX」。カタログスペックでは、他メーカーのハイエンド機と同じように見えても、実際に使うと卓越したレスポンスに驚かされる。
⇒詳細記事はこちら
⇒連載記事一覧はこちら
注目のトピックス
最新コラム一覧
百式のネットビジネス研究
百式のネットビジネス研究
次のフライトでお好みの座席が空いたら教えてくれる「Expert Flyer」
週刊-サイト別アクセス状況データ
週刊-サイト別アクセス状況データ
12月の主婦層、ベルメゾンが首位を維持(VRI 調査)
アウンのグローバルマーケティング動向
アウンのグローバルマーケティング動向
Web プロモーションにおいて大切なこと―年度末編―
多言語×Web×海外マーケティング情報
多言語×Web×海外マーケティング情報
海外発、注目 AR プロモーション
エンジニア転職ノウハウ開発室
エンジニア転職ノウハウ開発室
楽天が目指す変革──Globalization、Agile、Big Data
中国・台湾ネットビジネス情報最前線
中国・台湾ネットビジネス情報最前線
中国から Web を見てもらいたいならば
マーケティングに活用できる最新トレンド
マーケティングに活用できる最新トレンド
改めて、「導線」最適化に目を向ける
次世代マーケティングチェーンの視点
次世代マーケティングチェーンの視点
ソーシャル時代における BtoC 型 Eコマース成功のポイント
Copyright 2012 internet.com K.K. (Japan) All Rights Reserved.