japan.internet.comThe Internet & IT Network
RSS
  • ニュース
  • コラム
  • リサーチ
  • ヘッドライン
  • 特集
  • ブログ
  • プレスリリース
  • 専門チャンネル
  • イベント
  • ランキング
  • ニュースメール
2009年7月4日
文字サイズ文字サイズ小文字サイズ中文字サイズ大
Webテクノロジー2007年9月28日 11:20

『AIM』に新たな脆弱性、AOL は対応済みと主張

海外海外internet.com発の記事
  • このエントリーを含むはてなブックマーク
  • この記事をクリップ!
  • Buzzurlにブックマーク
  • Yahoo!ブックマークに登録
  • newsing it!
  • この記事をokyuuへインポート
オンラインの脆弱性のなかでもっとも危険なものは、おそらく、ユーザーが何もしなくても影響を受けてしまうものだろう。セキュリティ研究者たちの指摘によれば、AOL の人気インスタントメッセージ (IM) クライアント『AIM』が、まさにそうしたタイプの脆弱性にさらされているという。

セキュリティ企業 Core Security Technologies の発表した勧告によれば、『AIM 6.1』(および『AIM 6.2』ベータ版) と『AIM Pro』『AIM Lite』は、AIM ユーザーが何の操作を行なわなくても、コンピュータ上でコードを遠隔実行されるおそれがあるという。この脆弱性は、数百万人の AIM ユーザーに影響を与える可能性がある。

イスラエル人セキュリティ研究者の Aviv Raff 氏も、いまだ対応すべき問題が残されていて、ユーザーが危険にさらされていることを、自身の Blog で指摘している。

AOL の広報担当者は取材に対して、Raff 氏と Core Security が指摘したサーバー側の既知の脆弱性については、すでに対応済みだと語った。既知の問題を解決した AIM クライアントの新版は、来週リリースされる予定だ。

National Vulnerability Database によれば、Core Security の発見した脆弱性は、「『呼び出し側のウィンドウがフォーカスを失っている』場合、不特定の手段により、リモートから任意の HTML を通知ウィンドウに記述することが可能になる」という。

根本的な原因は、AIM での HTML 処理や、このケースのようなコードの実行を可能にする、Microsoft の『Internet Explorer』(IE) のダイナミックリンク ライブラリ (DLL) にあることがわかっている。

Core Security の CTO (最高技術責任者) Ivan Arce 氏によれば、同社がこの脆弱性を見つけたのは偶然だったという。同氏は取材に対し、ある Core Security の研究者が AIM を使っていたところ、AIM のなかで IE オブジェクトが使われていることに気づいたと説明した。その研究者は、IE が AIM に埋め込まれているなら、『ActiveX』コントロールなどの IE の機能も作動するのではないかと推測し、最終的にはそれが正しいことを確認した。

AOL によれば、この問題については、AIM サーバーでホスト側のフィルタリングを導入し、AIM クライアントに送られる悪質なコンテンツをブロックすることで対応しているという。

しかし、Arce 氏は、そうした措置は必ずしも完全な解決策とは言えないとの見解を示している。

「確かに対応はしているが、サーバーでのフィルタリングではこの問題を解決したことにはならない。バグを取り除いたわけではないからだ。正しい対応策とは、バグが存在しないようにすることだ」と Arce 氏は主張している。

このエントリーを含むはてなブックマーク この記事をクリップ!
BuzzurlにブックマークBuzzurlにブックマーク Yahoo!ブックマークに登録
この記事をokyuuへインポート
最新トップニュース
データメーション
【データメーション】
中国が「Green Dam」フィルタ規制を撤回(7月1日)
Graphic Design Forum
【Graphic Design Forum】
Chris Dickman(6月25日)
プライバシー ジャパン・インターネットコム版
【プライバシー ジャパン・インターネットコム版】
グーグル・ストリートビューの問題について総務省の見解(6月23日)
エンジニアの独り言
【エンジニアの独り言】
システムを「使う」時代のエンジニアに求められるもの(6月2日)
最新ハイテク講座
最新ハイテク講座
電気は家庭でつくる時代へ!燃料電池「エネファーム」(7月3日)
アクセス解析で見るWebマーケティング
アクセス解析で見るWebマーケティング
決定力を探るアクセス解析(7月3日)
百式のネットビジネス研究
百式のネットビジネス研究
ファーストフードを高級っぽく盛り付けて紹介している「Fancy Fast Food」(7月3日)
週刊-サイト別アクセス状況データ
週刊-サイト別アクセス状況データ
ビデオリサーチインタラクティブ調査(月間インターネットオーディエンスデータ)(7月2日)
成約率、反応率を上げる Web 文章術
成約率、反応率を上げる Web 文章術
言葉がダイレクトにキャッシュを生む(7月2日)
不況時代の Web ビジネス最適化講座
不況時代の Web ビジネス最適化講座
アクセス解析エキスパートここだけの話、Web コンシェルジュの“勉強法”こっそり教えます(7月2日)
「Webからの脅威」―その傾向と最新対策
「Webからの脅威」―その傾向と最新対策
不正プログラムの分類(7月1日)
DevX
DevX
JavaScriptとDOMによる動的なWebページの作成(6月30日)
エンジニア転職ノウハウ開発室
エンジニア転職ノウハウ開発室
今のままで大丈夫?3匹の子ブタ的キャリア危険度診断(6月30日)
アイレップの SEM フロンティア
アイレップの SEM フロンティア
Web サイトは「無駄な穴のたくさん開いたじょうご」〜サイト成果向上の基本的な考え方(6月30日)
Copyright 2009 Japan Internet.com K.K. All Rights Reserved.http://www.internet.com/