Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

IEのフレーム処理に脆弱性 - ゼロデイ攻撃のおそれも

Internet Explorerのフレーム処理に脆弱性が見つかった。すでに実証コードが公開されており、ゼロデイ攻撃を受けるおそれがある。

本来「IFRAME」タグにより表示されたページから、フレームを呼び出した親ページに対するデータ操作については、制限が加えられているが、JVNによれば、脆弱性が存在するために「ActiveScript」を利用することで親ページに対するキーストロークなどの盗聴が可能となるという。

さらにIE 6においても、フレーム処理においてもクロスドメインの脆弱性があり、特定の方法でフレームに表示するページが変更された場合、フレーム間におけるデータ制御のセキュリティが機能せず、他フレームで表示されている他ドメインのコンテンツへアクセスされるおそれがある。

それぞれ実証コードも公開されているが、脆弱性を解消するアップデータは提供されていない。これら脆弱性に対する攻撃を回避するにはActiveScriptを無効にする必要がある。

マイクロソフト
http://www.microsoft.com/japan/

JVN
http://jvn.jp/

(Security NEXT - 2008/07/01 ) このエントリーをはてなブックマークに追加

PR

関連記事

NTTドコモのLG製モバイルルータに脆弱性 - リモートよりコード実行のおそれ
「Apache Tomcat」脆弱性の探索行為、10月10日ごろより発生
Windows、10月パッチで「KRACK」対応済み - MS「悪用可能性低い」
「Flash Player」が緊急アップデート - ゼロデイ攻撃が発生
「Flash Player」へのゼロデイ攻撃、「BlackOasis」が関与か - 「FinFisher」感染狙い
MS、10月の月例パッチで脆弱性62件を修正 - ゼロデイ攻撃確認済みの脆弱性も
脆弱性解消した「Apache Tomcat 8.0.47」「同7.0.82」がリリース
「Apache Tomcat」にアップデート、ゼロデイ脆弱性へ対応 - 一部は準備中
ペアリング不要、近隣端末を「Bluetooth」乗っ取れる「BlueBorne」 - 53億台に影響か
MS、脆弱性80件を月例パッチで解消 - すでにゼロデイ攻撃も