japan.internet.com
japan.internet.com メンバーID
Twitter
Facebook
RSS
ピックアップ
2006年8月4日 11:00

RSS リーダーに悪用の危険性、専門家が指摘

RSS はコンテンツを配信するための素晴らしい技術だが、一方で、攻撃を配信するシステムとして悪用される危険もはらんでいる。

セキュリティ問題に関する年次カンファレンス『Black Hat USA 2006』(7月29日から8月3日) が開催され、Web アプリケーションセキュリティ会社 SPI Dynamics の調査開発エンジニア Robert Auger 氏が、RSS および Atom フィードの悪用例を明らかにした。

Auger 氏によれば、Web ベースおよびローカルな RSS リーダーの両方をテストした結果、どちらのプラットフォームでも、悪意ある人間が細工したコードを仕込むことで、ユーザーの認証情報、クッキー、キーボード入力の記録その他の情報を窃取することが十分可能だと判明したという。

RSS を悪用するための主な手段は2つある。1つは、フィードの所有者が悪意を持っていて、自らのフィードにコードを仕込むというものだが、Auger 氏の見解では、この方法はそれほど一般的ではないという。

また、誰かの Web サイトを改ざんするより、フィードに攻撃を仕込むほうが、攻撃者にとっては得策だと Auger 氏は指摘する。そうすれば、サイトの全購読者まで「所有」できるからだ。

RSS の配信機能は、潜在的にそれほど危険性が高い。人気の高さゆえ、一度悪用されれば、何千何万のユーザーに被害を及ぼす攻撃媒介となり得る。

Web ベースのリーダーは特に SQL インジェクション、コマンド実行、サービス不能化 (DoS) 攻撃といった、様々な攻撃を受けやすい。

また、多くのローカル RSS リーダーはファイルシステムに簡単にアクセスできるため、ローカルネットワークをポートスキャンして、リレー攻撃に使われる可能性がある。

Web ベースの RSS リーダーの中では、特に『Bloglines』がコードを仕込まれる危険が高いと Auger 氏は指摘している。

ローカルリーダーでは、『RSSReader』『RSSOwl』『FeedDemon』『SharpReader』の名前が挙がった。Auger 氏によれば、ベンダーとの間で確認作業が終了していなかったり、まだ連絡を取っていないベンダーもあり、それらについて名前を挙げることは控えたいため、脆弱性のあるリーダーのリストは現時点では未完成だという。

関連テーマ
プリンター用
記事を転送
この記事をクリップ!
【特別連載企画】au 版「GALAXY」の実力は?--ISW11SC 速攻レビュー
【特別連載企画】au 版「GALAXY」の実力は?--ISW11SC 速攻レビュー KDDI(au)から、NTT ドコモの人気スマートフォン「GALAXY S II」を大幅に進展させた「GALAXY SII WiMAX ISW11SC」が発売される。サムスンがこれまでに蓄積してきたノウハウが詰まった本機の実力をレポートする。
⇒詳細記事はこちら
⇒連載記事一覧はこちら
注目のトピックス
最新コラム一覧
百式のネットビジネス研究
百式のネットビジネス研究
起業に必要なおすすめ Web サービスを紹介してくれる「BEST Vendor」
週刊-サイト別アクセス状況データ
週刊-サイト別アクセス状況データ
12月の主婦層、ベルメゾンが首位を維持(VRI 調査)
アウンのグローバルマーケティング動向
アウンのグローバルマーケティング動向
Web プロモーションにおいて大切なこと―年度末編―
多言語×Web×海外マーケティング情報
多言語×Web×海外マーケティング情報
海外発、注目 AR プロモーション
エンジニア転職ノウハウ開発室
エンジニア転職ノウハウ開発室
楽天が目指す変革──Globalization、Agile、Big Data
中国・台湾ネットビジネス情報最前線
中国・台湾ネットビジネス情報最前線
中国から Web を見てもらいたいならば
マーケティングに活用できる最新トレンド
マーケティングに活用できる最新トレンド
改めて、「導線」最適化に目を向ける
次世代マーケティングチェーンの視点
次世代マーケティングチェーンの視点
ソーシャル時代における BtoC 型 Eコマース成功のポイント
Copyright 2012 internet.com K.K. (Japan) All Rights Reserved.