japan.internet.com
japan.internet.com メンバーID
Twitter
Facebook
RSS
ピックアップ
2008年10月29日 13:20

Yahoo! が『HotJobs』の脆弱性を修正

著者Richard Adhikariオリジナル版を読む海外海外発
何千人にもおよびかねない個人情報窃盗の被害を防ぐため、Yahoo! の技術陣は、数千名もの登録数を数える大手オンライン求人情報サービス サイトの1つ『Yahoo! HotJobs』における脆弱性を修正した。

HotJobs に存在した問題は、クロスサイト スクリプティング (XSS) の脆弱性で、インターネットに関する調査や評価サービスを手がける Netcraft が発見し、26日に Yahoo! に報告された。Netcraft によると、同社は今年初めに Yahoo !の「ychat.help.yahoo.com」サイトで同様の欠陥を発見したという。

どちらの場合も、攻撃者はビジターの認証クッキーを盗むため、悪意のある JavaScript コードを挿入している。Netcraft によると、攻撃者はクッキーを利用し、被害者の『Yahoo! Mail』アカウントや、Yahoo! のドメイン内でクッキーを使用するすべてのアカウントにアクセスできたという。

JavaScript にはグローバル オブジェクトが存在し、これがすべての XSS 攻撃の根本的な原因になっていると専門家は語る。XSS 攻撃と SQL インジェクション攻撃を合わせると、Web サイトに対する攻撃全体のおよそ60%を占める格好だ。

セキュリティ製品ベンダー Breach Security のアプリケーション セキュリティ担当ディレクタ Ryan Barnett 氏によると、悪意のある JavaScript は、被害者が個人情報を露出するアカウントにアクセスするまで、被害者のブラウザ設定で休止状態を保ち、ユーザーの行動を監視できるという。そして、ユーザーがアカウントにアクセスした時点で、スクリプトは個人情報や銀行口座に関するデータを盗み、それを攻撃者の Web サイトに送信する。

Barnett 氏は取材に対し、「ユーザーのブラウザでヘッダとして読み込まれる機会を増やすため、クラッカーがデータベースに挿入を試みている JavaScript は更新を重ねてきた」と語り、クラッカーの手口が時間とともに巧妙化していることを説明した。

Yahoo! が取材に対して返答した Eメールによると、HotJobs サイトにおける脆弱性は数時間以内で修正したという。Yahoo! はユーザーに対し、念のためにパスワードを変更するよう推奨している。

プリンター用
記事を転送
この記事をクリップ!
【特別連載企画】大艦巨砲主義にして卓越したレスポンス--GALAXY S II WiMAX
【特別連載企画】大艦巨砲主義にして卓越したレスポンス--GALAXY S II WiMAX 1月20日より販売が開始されたサムスン製スマートフォン「GALAXY S II WiMAX」。カタログスペックでは、他メーカーのハイエンド機と同じように見えても、実際に使うと卓越したレスポンスに驚かされる。
⇒詳細記事はこちら
⇒連載記事一覧はこちら
注目のトピックス
最新コラム一覧
百式のネットビジネス研究
百式のネットビジネス研究
次のフライトでお好みの座席が空いたら教えてくれる「Expert Flyer」
週刊-サイト別アクセス状況データ
週刊-サイト別アクセス状況データ
12月の主婦層、ベルメゾンが首位を維持(VRI 調査)
アウンのグローバルマーケティング動向
アウンのグローバルマーケティング動向
Web プロモーションにおいて大切なこと―年度末編―
多言語×Web×海外マーケティング情報
多言語×Web×海外マーケティング情報
海外発、注目 AR プロモーション
エンジニア転職ノウハウ開発室
エンジニア転職ノウハウ開発室
楽天が目指す変革──Globalization、Agile、Big Data
中国・台湾ネットビジネス情報最前線
中国・台湾ネットビジネス情報最前線
中国から Web を見てもらいたいならば
マーケティングに活用できる最新トレンド
マーケティングに活用できる最新トレンド
改めて、「導線」最適化に目を向ける
次世代マーケティングチェーンの視点
次世代マーケティングチェーンの視点
ソーシャル時代における BtoC 型 Eコマース成功のポイント
Copyright 2012 internet.com K.K. (Japan) All Rights Reserved.