Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

IEのフレーム処理に脆弱性 - ゼロデイ攻撃のおそれも

Internet Explorerのフレーム処理に脆弱性が見つかった。すでに実証コードが公開されており、ゼロデイ攻撃を受けるおそれがある。

本来「IFRAME」タグにより表示されたページから、フレームを呼び出した親ページに対するデータ操作については、制限が加えられているが、JVNによれば、脆弱性が存在するために「ActiveScript」を利用することで親ページに対するキーストロークなどの盗聴が可能となるという。

さらにIE 6においても、フレーム処理においてもクロスドメインの脆弱性があり、特定の方法でフレームに表示するページが変更された場合、フレーム間におけるデータ制御のセキュリティが機能せず、他フレームで表示されている他ドメインのコンテンツへアクセスされるおそれがある。

それぞれ実証コードも公開されているが、脆弱性を解消するアップデータは提供されていない。これら脆弱性に対する攻撃を回避するにはActiveScriptを無効にする必要がある。

マイクロソフト
http://www.microsoft.com/japan/

JVN
http://jvn.jp/

(Security NEXT - 2008/07/01 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Exchange Server」にゼロデイ攻撃 - アップデートは準備中、緩和策の実施を
米政府の悪用済み脆弱性リスト、あらたに12件を追加
Apple、「iOS 12.5.6」を公開 - 悪用済み脆弱性を解消
Apple、ゼロデイ脆弱性を解消した「Safari 15.6.1」を公開
MS、月例パッチで修正した脆弱性の件数を上方修正
MSが月例パッチを公開、脆弱性121件に対処 - ゼロデイ脆弱性を修正
MS、約2年7カ月を経てゼロデイ脆弱性「Dogwalk」を修正 - すでに悪用も
MS、「Microsoft Edge 103.0.1264.49」を公開 - ゼロデイ脆弱性に対処
MS、月例パッチで脆弱性56件に対応 - ゼロデイ脆弱性を解消
MSDTのゼロデイ脆弱性、悪用拡大中 - 「QBot」の拡散にも