「iOS 5.1」のSafariにURL偽装の脆弱性 - フィッシングなどに悪用されるおそれ
iPhoneやiPadなどに搭載されている最新版OS「iOS 5.1」に搭載されたブラウザ「Safari」にURL偽装の脆弱性が含まれていることがわかった。
![120323ms_01.jpg](/images/1203/120323ms_01.jpg)
PoCによる再現。ifameで呼び出したURLがアドレスバーに表示される
セキュリティの専門家であるMajorSecurityのDavid Vieira-Kurz氏がアドバイザリで明らかにしたもの。「iOS 5.1」以前のバージョンも影響があるほか、同OSを搭載する最新型のiPadでも再現できたという。MajorSecurityでは実際に脆弱性を体験できるページを公開している。
Javascriptの「window.open」メソッドに脆弱性があるもので、アドレスバーのURLの偽装が行われる可能性がある。「iframe」で開いたサイトのURLをアドレスバーに表示できるため、フィッシングサイトやマルウェア配布サイトなどに悪用されるおそれがある。
現在、脆弱性を修正する方法はなく、同社はアドバイザリでAppleより更新プログラムが提供され次第、適用するべきと危険性を指摘している。
(Security NEXT - 2012/03/23 )
ツイート
関連リンク
PR
関連記事
先週注目された記事(2024年7月7日〜2024年7月13日)
「OpenSSH」の脆弱性「regreSSHion」、40以上のCisco製品に影響
Fortinet、アドバイザリ13件を公開 - 「regreSSHion」の影響も説明
「Cisco IOS XR」に脆弱性、「Blast-RADIUS」の影響は調査中
「FortiOS」にXSSなど複数の脆弱性が判明
iOS向け「LINE」アプリにUXSS脆弱性
先週注目された記事(2024年6月9日〜2024年6月15日)
「Microsoft Edge」にアップデート - 脆弱性21件を解消
GitLab、脆弱性5件に対処したセキュリティアップデートを公開
Fortinet、複数製品の脆弱性を修正 - VPN回避にも注意を