Webページを見ただけなのに 35
ストーリー by wakatono
確かにひどいしうちだ 部門より
確かにひどいしうちだ 部門より
TV 曰く,^"いやー初めてのタレコみですよ。 ココによるとアクセスするだけでWindowsに重大なダメージを与えるWebサイトが存在するとのこと。 何でもレジストリを勝手に書き換えてしまうJavaスクリプトが犯人だそう。 これってウィルスチェッカーも無効だし、やられそうだなあとか思ってたんですが。 (同種のトラブルって過去にもあったのかなあ) 既にMSからパッチが出てるんでコマメにアップデートしてる人はとりあえず安心、だと思います。"
いくつかのMLでも同様の被害が報告されていた。要はレジストリの改竄が行われるというものだが、CodeRed による被害があんだけ出てることを考えると結構頭が痛い。バックドアがしこまれたWebサーバにこっそりとこのコードを仕込んだページが書き込まれてしまう可能性も。果たして、あなたのPCは大丈夫かな?
Re:疑問2点 (スコア:3, 参考になる)
・実働部隊は ActiveX であり、 JavaVM はそのトリガを引く存在である
・そのトリガは、 MS JavaVM が処理を担う com.ms.activeX.ActiveXComponent である。これは本来、アプリケーションまたは署名および信頼されたアプレットによってのみ使用されるもの。これを、それ以外の Java Applet とかが使用出来ちゃうのが問題
・この脆弱性により可能になる事は、現在のユーザ権限に依存する
と言う訳で、俺も JavaScript に関する記述は見つけられなかった。 JavaScript からアクセスするクラスを JavaVM が処理する、なんて事あるのかしら。
で、 Microsoft もはっきりと、 MS JavaVM の問題と書いてるので、この問題は 事実上 IE 限定、と理解していいのでは。いや、 Netscape とかで無理矢理 MS JavaVM 使う方法とかがあるなら、知らないけど。
参考:
http://www.microsoft.com/JAPAN/support/kb/articles/JP275/6/09.htm
なんにせよ、俺の Win2kPro は 5.00.3802 が入ってるので対処済みー> MS JavaVM
まぁ、 MS00-075 って 2000 年の 11 月に出た奴だから、対処してて当たり前なんだけど。
Re:疑問2点 (スコア:3, 参考になる)
JavaScript +
「Javaアプレットのスクリプト」機能 +
ActiveXコントロール
の合わせ技で実現されているものです。 詳しくは以下に解説されています。
http://java-house.etl.go.jp/ml/archive/j-h-b/037187.html
疑問2点 (スコア:2)
また、IE用の対策しか書かれていない気がするが、Netscape等の非IEなWebブラウザでは問題ないのだろうか。
char *A;
モータースポーツ部 [slashdot.jp]
「ココ」というリンクの張り方は (スコア:2, すばらしい洞察)
#気分悪くしたらごめんなさいね。
Mc.N
Re:疑問2点 (スコア:2, 参考になる)
再起動時に「トラブルの際はfindlu@21cn.comにメールを。ただし,豚と犬と日本人は除く」と表示するのは日本がターゲット? 豚と犬は某国では大事な食材だがPCに触ることは無いので聞く耳を持つ必要はないが
訂正とお詫び (スコア:2)
ていうか件の騒ぎの元ネタが、そうでした。
訂正してお詫び致します。
つーか、こんな事出来ちまうんだ....
やっぱ Script とか HTML 経由でプログラム送り込める技術は怖。
Java / JavaScript / ActiveX 全部止めてて正解だわ。
Re:疑問2点 (スコア:2)
一番分かりやすいのが、 DOS 窓から [jview] 。いっちゃん上に表示されてる。
Re:止めたらどうなる? (スコア:2, すばらしい洞察)
DNS が取られて別の所に誘導される事もあるだろうし。
Re:だうして、 (スコア:2, 参考になる)
おかげで最新のJVMにも対応できるし。
--S0R5
Asahi.comの記事 (スコア:2)
Re:JavaとJavaScriptって区別してる?(Offtopic) (スコア:2)
IEは使ってないから、どうなるか知りませんが。
Re:疑問2点 (スコア:1)
Re:疑問2点 (スコア:1)
Re:「ココ」というリンクの張り方は (スコア:1)
Re:疑問2点 (スコア:1)
ある意味、除かれた方が嬉しいような・・・。
つまり、豚愛好家であり犬愛好家であり親日派なのでは?(まずありえないね ^^;)
> トラブルの際はfindlu@21cn.comにメール
でも、これ読んでメール出す奴いるのかな?
# 人生のキャリーオーバー継続中
Re:「ココ」というリンクの張り方は (スコア:1)
MS JavaVM が問題ならば・・・ (スコア:1)
「MS JavaVM が搭載されてない Windows系OS に乗り換えましょう」
ってなるのかな?
マクロの基本は検索置換(by y.mikome)
Re:疑問2点 (スコア:1)
# 人生のキャリーオーバー継続中
止めたらどうなる? (スコア:1)
昨晩、WindowsUpdateでIEにパッチを当てたら、ActiveXが動作する状態に戻されてました。あれ!?止め忘れてたかな?
Re:疑問2点 (スコア:1)
IEのビルド番号と同じ?
hotfix入れようとしたけどW2kSP2だと入ってくれない模様。
そのくせSP2の修正一覧みても載ってないし、どうなってるの?
Re:疑問2点 (スコア:1)
Microsoft (R) VM for Java, 5.0 Release 5.0.0.3802
==============================================
? ヘルプ
c クリア
...
Re:疑問2点 (スコア:1)
http://java-house.etl.go.jp/ml/archive/j-h-b/037716.html
Javaコンソールの方が確実のようです。
だうして、 (スコア:1)
という手法を教えないのかなぁ。
俺はIEをアップデートするときは、Microsoft VMの
チェックなんてはずすもんね。
だからこのページも問題なし
ソース見ている限りでは、ようするにAppletタグが
実行できなければいいだけのようだから、ファイアー
ウォールソフトでJavaアプレットをフィルタリング
するようにしてしまえばいいんだと思うけど。
だって、Javaなんて使わないんだも~ん ヽ(´∇`)ノ
Re:だうして、 (スコア:1)
こないだのXPにJavaを搭載しないって発表といい、それに対するSunのVM準備中発表のタイミングからいって、
M$は「ごらん、あっちのほうはJavaなんか使ってるから大変なことになってるよ」と言いたいのでは!!って穿ちすぎ?
これは? (スコア:1)
JavaとJavaScriptって区別してる?(Offtopic) (スコア:1)
世の中には未だにJavaとJavaScriptの区別ができてない人が結構居るような気がします。
よく見かけるのは、JavaScriptを使ってるWebサイトで「Javaを有効にしてください」ってかいてあるもの。
名前が似てるだけで全く別のものなんだけどなー
--S0R5
JavaScriptは、(コレについては)悪くない (スコア:1)
いや、ActiveXなんてものがなければ,これに関してはそもそも大丈夫なんですが…。
Re:疑問2点 (スコア:1)
> Sircum でも送ってあげるとか。
そのアドレスがアナタのメールアドレス(あるいはアナタが使用しているメールアドレスへフォワードされるアドレス)だった場合を想像してみて下さい。
アナタ自身が知らないうちに加害者に変身することがあります。
おおう (スコア:1)
使わないけど念のためブックマークしておこう(^^;
マスコミも面白がってばかりいないで対策促してね (スコア:1)
ウイルス対策掲示板で、今回狙われたセキュリティホールが検証されていた(すでにそのスレッドは消えてしまっている)。IE5.01 IE5.5ともにSP2だと、被害にあわなかったという結果が出ていたようだ。しかし、アップデートの際、標準コンポートメントを選択すると、Microsoft VMはどうやら更新されないらしい。
また、Windows Updateでも、Microsoft VMは「重要な更新」ではなく、「推奨する更新」となっているので、 おそらく、まだ対策を講じていないユーザーが多数いることと思われる。だいたい、海上保安庁の端末まで被害にあっていたのには、悪いけどダサいと思った。
今後、同一のセキュリティホールを狙った模倣犯が出てくる、あるいは、すでに出ている可能性が高いので、もっと注意を促していかねば、より規模の大きい被害を出してしまうだろう。潜伏期間の長いものや、修復不能なものを作られると厄介だと思う。
Re:疑問2点 (スコア:1)
ありがとうございました。
Re:疑問2点 (スコア:0)
>でも、これ読んでメール出す奴いるのかな?
Sircum でも送ってあげるとか。
Re:「ココ」というリンクの張り方は (スコア:0)
DIONに置かれた「ベンツが100円」というバナーに釣られて見に行った人の被害が続出したことで表面化しました。
Re:だうして、 (スコア:0)
javaoffでもある程度見れるようにしてくれるproxyとか
あればなぁ....
なんでhtmlで出来るような機能をスクリプトで記述するかなぁ
Re:止めたらどうなる? (スコア:0)
#信じてなければ、裏切られることもない。