Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

IEのフレーム処理に脆弱性 - ゼロデイ攻撃のおそれも

Internet Explorerのフレーム処理に脆弱性が見つかった。すでに実証コードが公開されており、ゼロデイ攻撃を受けるおそれがある。

本来「IFRAME」タグにより表示されたページから、フレームを呼び出した親ページに対するデータ操作については、制限が加えられているが、JVNによれば、脆弱性が存在するために「ActiveScript」を利用することで親ページに対するキーストロークなどの盗聴が可能となるという。

さらにIE 6においても、フレーム処理においてもクロスドメインの脆弱性があり、特定の方法でフレームに表示するページが変更された場合、フレーム間におけるデータ制御のセキュリティが機能せず、他フレームで表示されている他ドメインのコンテンツへアクセスされるおそれがある。

それぞれ実証コードも公開されているが、脆弱性を解消するアップデータは提供されていない。これら脆弱性に対する攻撃を回避するにはActiveScriptを無効にする必要がある。

マイクロソフト
http://www.microsoft.com/japan/

JVN
http://jvn.jp/

(Security NEXT - 2008/07/01 ) このエントリーをはてなブックマークに追加

PR

関連記事

NETGEAR製品に10件のゼロデイ脆弱性 - 多数製品に影響
「iOS 13.5.1」など公開 - 脱獄可能となる脆弱性を修正
最新「iOS」にゼロデイ脆弱性 - ジェイルブレイクツールが公開される
Apple、iOSアップデートの脆弱性修正内容を公開
WP向けプラグイン「Elementor Pro」に深刻な脆弱性 - ゼロデイ攻撃で発覚
インフラ構成管理ツール「SaltStack」に深刻な脆弱性 - 悪用コード公開、早急に対処を
MSが4月の月例パッチ、脆弱性113件を修正 - すでに3件で悪用
「Firefox 74.0.1」が公開、ゼロデイ脆弱性を修正 - 標的型攻撃を確認
Google、「Windows 10」のゼロデイ脆弱性を公開 - セキュリティ機能をバイパス
「Flash Player」狙いのゼロデイ攻撃、3カ月前から準備か - 給与関連書類を偽装、C&Cは偽求人サイト