Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

意図しないクリック操作を許す「クリックジャッキング」 - 対策済サイトは5.3%

00000000_im_001.jpg

情報処理推進機構(IPA)は、ユーザーに本来意図しないクリック操作を行わせる攻撃「クリックジャッキング」の対策が進んでいないとして、ウェブ運営者を対象とした技術レポートを公開した。

同攻撃は、悪意あるページで閲覧したユーザーに画面上をクリックさせることにより、その背後でまったく関係ない別のページをクリックさせる攻撃。

SNSサイトを例にすると、同攻撃により、画面表示ではSNSサイトとはまったく関係ないページを表示しつつ、その画面上のクリック操作をSNSサイトへのクリック操作にすり替えることが可能となる。

そのため、ユーザーに気が付かれないようSNSサイトのプライバシー設定を「非公開」から「公開」に変更したり、「投稿」「退会」ボタンをクリックさせるなど、意図しない操作が行われるおそれがある。

こうした攻撃は、ブラウザ側と不正操作の対象となるウェブサイト側の双方で対策を講じることにより防止することが可能。しかしながら、主要ブラウザにおいて対策が進む一方で、ウェブサイト側では対策が進んでいないという。

同攻撃には、ウェブページにおいて「X-FRAME-OPTIONSヘッダ」を利用することが有効な対策のひとつとされているが、同機構が狙われやすい会員制のウェブサイト56件を対象に調査を行ったところ、対策を実施していたサイトは3サイトのみにとどまった。

同機構ではこうした問題へ対応するため、攻撃のしくみや対策について取りまとめた技術レポートを用意。ウェブサイトの構築や運営に関わる技術者向けに提供している。

(Security NEXT - 2013/03/27 ) このエントリーをはてなブックマークに追加

PR

関連記事

米当局、複数ネットワーク関連製品の脆弱性悪用に注意喚起
Check Point製品の管理サーバに深刻な脆弱性 - すでに悪用も
「BIG-IP APM」に脆弱性、悪用を確認 - 侵害調査を
先週注目された記事(2026年9月13日〜2026年9月19日)
理工学部教職員がフィッシング被害、不審メールが送信 - 日大
米当局、「Acronis」「Cisco ISE」など脆弱性3件の悪用を警告
フィッシング攻撃の報告数は減少 - 悪用URLは増加傾向
「BIND 9」に緊急脆弱性 - 1パケットでDoS攻撃が可能
Apple、「macOS Golden Gate 27」を公開 - 脆弱性210件に対処
Oracle、月例セキュリティアップデートを公開 - のべ673件を修正