japan.internet.comThe Internet & IT Network
Twitter
RSS
  • ニュース
  • コラム
  • リサーチ
  • ヘッドライン
  • 特集
  • ブログ
  • プレスリリース
  • 専門チャンネル
  • イベント
  • ランキング
  • ニュースメール
2009年11月22日
文字サイズ文字サイズ小文字サイズ中文字サイズ大
事業仕分けによる次世代スーパーコンピューターの開発予算削減について、どうお考えですか?
賛成
反対
どちらとも言えない
投票締切 11/30 12:00
Webテクノロジー2008年10月29日 13:20

Yahoo! が『HotJobs』の脆弱性を修正

海外海外internet.com発の記事
  • Post to Twitter
  • Post to Facebook
  • このエントリーを含むはてなブックマーク
  • この記事をクリップ!
  • Buzzurlにブックマーク
  • Yahoo!ブックマークに登録
  • newsing it!
  • この記事をokyuuへインポート
何千人にもおよびかねない個人情報窃盗の被害を防ぐため、Yahoo! の技術陣は、数千名もの登録数を数える大手オンライン求人情報サービス サイトの1つ『Yahoo! HotJobs』における脆弱性を修正した。

HotJobs に存在した問題は、クロスサイト スクリプティング (XSS) の脆弱性で、インターネットに関する調査や評価サービスを手がける Netcraft が発見し、26日に Yahoo! に報告された。Netcraft によると、同社は今年初めに Yahoo !の「ychat.help.yahoo.com」サイトで同様の欠陥を発見したという。

どちらの場合も、攻撃者はビジターの認証クッキーを盗むため、悪意のある JavaScript コードを挿入している。Netcraft によると、攻撃者はクッキーを利用し、被害者の『Yahoo! Mail』アカウントや、Yahoo! のドメイン内でクッキーを使用するすべてのアカウントにアクセスできたという。

JavaScript にはグローバル オブジェクトが存在し、これがすべての XSS 攻撃の根本的な原因になっていると専門家は語る。XSS 攻撃と SQL インジェクション攻撃を合わせると、Web サイトに対する攻撃全体のおよそ60%を占める格好だ。

セキュリティ製品ベンダー Breach Security のアプリケーション セキュリティ担当ディレクタ Ryan Barnett 氏によると、悪意のある JavaScript は、被害者が個人情報を露出するアカウントにアクセスするまで、被害者のブラウザ設定で休止状態を保ち、ユーザーの行動を監視できるという。そして、ユーザーがアカウントにアクセスした時点で、スクリプトは個人情報や銀行口座に関するデータを盗み、それを攻撃者の Web サイトに送信する。

Barnett 氏は取材に対し、「ユーザーのブラウザでヘッダとして読み込まれる機会を増やすため、クラッカーがデータベースに挿入を試みている JavaScript は更新を重ねてきた」と語り、クラッカーの手口が時間とともに巧妙化していることを説明した。

Yahoo! が取材に対して返答した Eメールによると、HotJobs サイトにおける脆弱性は数時間以内で修正したという。Yahoo! はユーザーに対し、念のためにパスワードを変更するよう推奨している。

  • プリンター用
  • 記事を転送
  • Post to Twitter
  • Post to Facebook
  • このエントリーを含むはてなブックマーク
  • この記事をクリップ!
  • BuzzurlにブックマークBuzzurlにブックマーク
  • Yahoo!ブックマークに登録
  • newsing it!
  • この記事をokyuuへインポート
最新トップニュース
Graphic Design Forum
【Graphic Design Forum】
流動的媒体と静的媒体に関する見解(11月18日)
「IT の耳」
「IT の耳」
【書評】『Hyper-V スタートアップバイブル』――仮想化についてのすぐれた解説書(11月20日)
百式のネットビジネス研究
百式のネットビジネス研究
世界でもっともパワフルな iPod のスピーカー「Wall of Sound」(11月20日)
週刊-サイト別アクセス状況データ
週刊-サイト別アクセス状況データ
ビデオリサーチインタラクティブ調査(月間インターネットオーディエンスデータ)(11月19日)
海外ソーシャルウェブに学ぶ成功の秘訣
海外ソーシャルウェブに学ぶ成功の秘訣
ゲーム業界を襲う世界的な激震。ソーシャルゲーム急成長のインパクト(11月19日)
今さら聞けない初歩からのアクセス解析
今さら聞けない初歩からのアクセス解析
サイトリニューアル前のアクセス解析活用法(11月19日)
成約率、反応率を上げる Web 文章術
成約率、反応率を上げる Web 文章術
文章力を磨き、キャッシュを生み出す Web サイト に(11月19日)
「Webからの脅威」―その傾向と最新対策
「Webからの脅威」―その傾向と最新対策
新たな対策技術:スパムフィルタリングと E-mail レピュテーション(11月18日)
ROI向上のための戦略的WebPR
ROI向上のための戦略的WebPR
「戦略的 WebPR」のしかけ方〜WebPR の効果測定手法とは〜(11月18日)
スマートにソーシャルウェブを構築しよう
スマートにソーシャルウェブを構築しよう
社員力を生かすソーシャルメディアポリシー(11月17日)
DevX
DevX
Erlangを使った並列処理プログラムの作成(11月17日)
Copyright 2009 Japan Internet.com K.K. All Rights Reserved.http://www.internet.com/