IE6に任意のファイルをダウンロード・実行させる大穴 61
ストーリー by Oliver
崩壊しかかった伽藍 部門より
崩壊しかかった伽藍 部門より
lovely_kitayama 曰く、 "IE6に任意のファイルをダウンロード・実行してしまうセキュリティホールが発見されました。SNSに詳細が報告されています。ざっと見ただけですが、かなり危険な類のセキュリティホールだと思われます。ファイルのダウンロードは有効にしてないと面倒、という人も多々いると思われますし(セキュリティに疎い方は特に)。
また、このページによると、既に30日以上もMSに放置プレイされているということ。ここ最近のMS関連のセキュリティホールはかなり致命的なものが次々と発見されている気がします。結局セキュリティ強化の掛け声も掛け声倒れに終わってしまうのでしょうか。"
2月 (スコア:2)
3月になってからも、その後どうなったのか聞いたことないですし。
Re:2月 (スコア:1)
Re:2月 (スコア:1)
Copyright (c) 2001-2014 Parsley, All rights reserved.
Re:2月 (スコア:1, おもしろおかしい)
Re:2月 (スコア:1)
Re:2月 (スコア:1)
こういうの、 (スコア:1)
が、みなさん如何ですか。
life is too short to hate each other.
Re:こういうの、 (スコア:1)
すくなくとも、WinとIEでおんもに出れません(笑)
Re:こういうの、 (スコア:1)
正直IEは恐くて使えません
Re:こういうの、 (スコア:1)
ネットショッピングではIEが必要になって困りものです。
Re:こういうの、 (スコア:1)
Re:こういうの、 (スコア:1)
某VMとかの絡みなのかなぁ?だとしたらショッピングサイトには
何とかしてほしいものです。
Re:こういうの、 (スコア:1)
Re:こういうの、 (スコア:1)
そういえば問い合わせたらIEか別バージョンのNetscapeを
利用してくださいとか言われた・・・
しかし問題なく買い物できるところもあるのでサイトにも
問題もあると思うのですが。
(このまえPlayStation.comにおいてNC6.2.1でPS2Linuxを
注文したときは大丈夫でしたし。)
Re:こういうの、 (スコア:1)
手数料にもっと有利なところも出てきたし、 魅力的なサービス(日本円のTT発行とかネット振込無料とか)は 廃止されるしどこかへ乗り換えようかなぁ。
の
Re:こういうの、 (スコア:1)
閲覧不可なブラウザを公開 (スコア:1)
Netscape6では番組表が表示されませんでした。
ソースを見たら、ScriptでIE以外ははじくようにしてありました。
オリジナルバージョン公開後のできごとです。
さすがにもう修正されていますが。
うじゃうじゃ
安心 (スコア:1)
最近は心安らかにこういったニュースを見ることが出来ます。
心のゆとりって大事なんですね。
よっ
がんばれよビルちゃん!
こんな気分です。
Opera買わなきゃダメなのか~。 (スコア:1)
Linuxしか使わないのならOperaを買う気にもなるんですが、どちらかというとWindows動かしてる時間の方が(個人では)長いし。
ところで実際にこのテのセキュリティホールで被害を被った人ってどれぐらいいるんでしょう?
「セキュリティホールを突いた悪さをするようなWebページになんてアクセスしないだろうし、そもそもファイルのダウンロードは無効にしてるからたぶん大丈夫だ」なんて考えはやはり危険かしら。
# 前者は自分でもどうかと思うけども。
Nimda のときがまさにそうでしたが (スコア:2, 参考になる)
プライスロト事件のときはワームではなくクラッキングによる改竄で攻撃用のコードが仕込まれ、これまた多くの人の PC が起動不能に陥りました。(参考: http://www.watch.impress.co.jp/internet/www/article/2001/0821/price.htm [impress.co.jp])
I do it を示すための犯行文を残すタイプの改竄では被害はクラックされたサーバの所有者のみにとどまり、改竄を受けた事実もすぐに判明しましたが、密かに攻撃用コードを埋め込むタイプの改竄では被害は閲覧しに来た不特定多数のユーザに及び、改竄の事実がすぐにはわからないという問題がありますね。
また、ファイルのダウンロードを無効にしていても Content-Type や拡張子を組み合わせることで制限を回避できてしまったりする問題 (2ch の fusianasan トラップのような) もありますし、設定だけで逃げられるとは限らないです。(参考: http://www.st.ryukoku.ac.jp/~kjm/security/memo/2001/12.html#20011225_f... [ryukoku.ac.jp])
やはりどうしても IE を使わなければならないのであれば、セキュリティ関係の情報に対するアンテナを高くし、どのような欠陥が指摘されているのか、どのようなパッチをあてる必要があるのか、どのような設定を施す必要があるのか、どのようなことをしてはいけないのかについて意識することが必要ではないかと考えます。もっとも、これは IE に限った話ではないのですけれど。
Re:Opera買わなきゃダメなのか~。 (スコア:1)
Nimdaの時、会社のユーザが大量に被害を被りました。
>「セキュリティホールを突いた悪さをするようなWebページになんてアクセスしないだろうし、
えーと、ここ [msn.co.jp]に悪さをされたんですが(--;
#そりゃユーザは気がつかないって
Re:Opera買わなきゃダメなのか~。 (スコア:1)
Re:Opera買わなきゃダメなのか~。 (スコア:1)
Re:Opera買わなきゃダメなのか~。 (スコア:1)
> Windowsに限って言えば、IE+Sleipnirに慣れてしまっているので
> NetscapeやMozillaにはどうにも乗り換えにくく…
と書いたのは“タブ型から離れられない”という意味です。
まぁタブ型というだけならNetscape用のものもありますけど、簡単にActiveXとかJAVAをOFFにできる機能その他を備えたものは無い(あります?)ので。
ウィンドウの分割表示・サーチバー・マウスジェスチャーに慣れるともう…
もちろん、MozillaやNetscapeがここまで使いやすくなってくれたらそちらに乗り換えますけどね。
# 一応Operaがそれ相当の機能をもってはいますが、使っているダウンロードツールの対応がまだなのと、
# レジストの仕方がやたら面倒なのでどうにも躊躇われます。
Mozilla 1.0がでたら… (スコア:1)
Re:Mozilla 1.0がでたら… (スコア:1)
関連ソフトが充実していないために、それ以外の面でのLinux
への乗り換えは難しいですね。
特に、ペイントツールやマルチメディアプレイヤー(?)
等で同等の機能の物が無いのが個人的には致命的です。
(市販品は言うに及ばず、フリーの物でも)
もじらのおかげでネットを巡回するだけなら下逸窓でなくても
十分なんですが。
問題はIEではなく (スコア:1)
★田舎に生息する時代遅れのFortran&COBOLガイなオタク★
Re:問題はIEではなく (スコア:2, 興味深い)
それ以前に、会社で私の周りにいるような人々は「選択」出来ることを知りません。
「ブラウザ」というと不思議そうな顔をしますが、「いんたーねっとえくすぷろーらー」と言うと食いつきが良くなる方々です。
強引にOperaに乗り換えさせましたが、「見栄えが悪くなった」「操作がわからん」等々色々言われました。
まぁセキュリティって何?というレベルから、見栄えや操作の慣れの方が大事という、選択能力が無い/放棄している/それでもIEを選ぶ方々もまだまだ多いワケで。
Nimdaにしても、明らかにMSに責任の一端がある事を、MSが被害者面して今でもザルなショーバイ続けれるのはいろいろな面で一般ユーザー層と、一般ユーザー層の環境(含マスコミ)の平均的水準が低すぎる事も大きく手伝っているように思えます。
AvexのCCCDにしても。
ちょっと家畜化し過ぎじゃない?と思う今日この頃。
フリー版の Opera はスパイウェア? (スコア:1)
Re:問題はIEではなく (スコア:1)
ご指摘ありがとうございます。
> フリー版なら、たしかスパイウェア
全く知りませんでした。。調べさせてもらいます(_ _)
> Nimdaに関して、MSが被害者面してるってイメージは感じられない
こちらもご指摘通り、、、
阿多社長の発言 [srad.jp]、「責任ある開示」に関する動き等の雑感と、マスメディアでMSの責任がクローズアップされない事が混ざって、「責任追及が甘い状態で、同じ事を繰り返しながら商売を続ける」という感想が化けています。
失礼いたしました。。(_ _)
素朴に (スコア:1)
きになりますね。
-- LightSpeed-J
穴くらいならいいよ (スコア:1)
興味のある人はBUTTONタグをINPUT TYPE="SUBMIT"の代わりに使ってみるとわかります。ちなみに、このBUTTONタグって、MSが提案したものらしいのだけど。
何処がおかしいのでしょうか? (スコア:1)
その問題の発生したIEのバージョンと、サンプルソース、
何がとんでもないバグだと思うのか解らないのですが・・・
ちなみに、Win2k SP2+SRP1のIE5.5 SP2という環境で、
下記のサンプルで、私にとってはまったく問題出てませんが・・・
<html>
<head>
<title>Buttonタグの実験</title>
</head>
<body>
<form>
<button>Push Me!</button>
</form>
<body>
<html>
Re:何処がおかしいのでしょうか? (スコア:1)
いずれにしてもBUTTONをSUBMITの代わりに使うのなら、 onClick="..." を使ってJavaScriptの関数呼び出して中でform.submit()を呼ぶようにすると変な問題が出るとかじゃないかな。(リファレンス見ずにうろおぼえで書いてるのでメソッド名とかは違ってるかもしれないけどご勘弁)
詳細 (スコア:1)
もちろんこの事実は重大なのですが、これだけでインパクトの大きさを正確に判断することはできないでしょう。また、マイクロソフトが弱点のある製品をリリースしてしまった原因を推測する役にもあまり立ちません(この報告だけから想像できることは、この報告がなくても想像できただろうという意味で)。
「酷い弱点だ」と述べるのは簡単ですが、脆弱性の詳細が明らかになる前に憶測でイメージを持ってしまうのは望ましくないと思うのですが……。
鵜呑みにしてみる?
お約束 (スコア:0)
....もう,MSには何を言ってもダメでしょう.
Re:お約束 (スコア:3, おもしろおかしい)
Re:お約束 (スコア:1)
ITpro の報道 [nikkeibp.co.jp]が本当なら まもなく Microsoft の security 対策は大幅に改善されるでしょう。
...え? security 違いですか?
Re:お約束 (スコア:1)
株価対策だったのね。Securityに真剣に取り組むって
Copyright (c) 2001-2014 Parsley, All rights reserved.
Re:お約束 (スコア:1, 興味深い)
仕様という言葉も、
IEのセキュリティホールも。
Re:飽きも吹っ飛ぶイカした用例 (スコア:1)
「Mac OS Xでも新たなセキュリティの脅威はあり,たとえば,Internet ExplorerやOfficeといったセキュリティホールも発見されている。」
ついに「そのもの」になっちゃったのね。(^^;)
Re:お約束 (スコア:1)
それはとも角、ニュース性が薄いよね、あまり多いと。
自分では使わないし使おうとも思わないのに、講習で初心者にIEを教えることの哀しさよ、嗚呼。
〜◍
Re:お約束 (スコア:1)
実はそれが狙いなのだろう。
Re:お約束 (スコア:1)
外注に出した方がよさげ (スコア:0)
この際だから、しっかりした会社に一から作らせるというのは?
外注に出しても (スコア:1)
たとえばSpyglassという会社が作ったコードなどは次々と妙な改造がされて・・・
/.configure;oddmake;oddmake install
Re:外注に出した方がよさげ (スコア:1)
外注に出しても (スコア:1)
Re:外注に出した方がよさげ (スコア:0)
Re:外注に出した方がよさげ (スコア:0)
別に会社じゃなくても良いと思うけどね。