タグ

securityとmySpaceに関するtsupoのブックマーク (2)

  • 動画ファイルにも危険が潜む,“仕様”を悪用した手口が続出

    米McAfeeは12月5日,ファイル形式やプレーヤ・ソフトの仕様を悪用して動画ファイルに“罠”を仕込む手口が続出しているとして注意を呼びかけた。ユーザーの環境によっては,細工が施された動画ファイルを再生するだけで被害に遭う恐れがある。 攻撃者は,ファイル形式やプレーヤ・ソフトの仕様と,別のソフトウエアやWebサイトの脆弱性(セキュリティ・ホール)を組み合わせることで,「動画を再生するだけで被害に遭う」状況を作り出す。 その一例として同社では,12月1日に報告された「QuickTimeビデオ・ワーム」を挙げる(関連記事:MySpaceで感染を広げる“QuickTimeビデオ・ワーム”)。これは,ソーシャル・ネットワーキング・サービス「MySpace」で感染を広げるワーム。細工が施されたQuickTimeビデオ・ファイル(.mov)を開くだけで,MySpaceユーザーのプロファイル・ページを改

    動画ファイルにも危険が潜む,“仕様”を悪用した手口が続出
    tsupo
    tsupo 2006/12/06
    「ユーザーに同意を求めることなく,動画再生時に任意のWebページの表示やスクリプトの実行を可能にするplayerの機能」と,「ユーザーの同意がなくてもページのコンテンツを変更できるMySpaceの脆弱性」の合わせ技
  • ITmedia News:Firefoxにパスワード流出の脆弱性――MySpaceで悪用の報告も

    Firefoxで保存しているパスワードが自動的に外部に送信されてしまう問題が発覚。MySpaceでは正規URLで偽のログインページがホスティングされていたという。 Firefoxのパスワードマネージャに関する脆弱性が発見された。保存されたユーザー名とパスワードをユーザーが知らないうちに攻撃者に送信してしまう恐れがあるという。ブログやフォーラムなどユーザー参加型のサイトで情報を盗まれる可能性があり、人気SNSのMySpaceで実際にこの方法を使った攻撃が報告されている。 この問題はChapin Information Services(CIS)のロバート・チャピン氏が発見し、同社サイトでコンセプト実証のデモも公開した。MicrosoftのInternet Explorer(IE)でも同じ問題が起きる可能性があるが、Firefoxの方が攻撃が成功する確率が高いという。 チャピン氏はこの問題をリ

    ITmedia News:Firefoxにパスワード流出の脆弱性――MySpaceで悪用の報告も
    tsupo
    tsupo 2006/11/23
    この問題をリバースクロスサイトリクエスト(RCSR)の脆弱性と命名。Firefoxにパスワードを保存している場合、目に見えない画像リンクを知らないうちにクリックして、パスワードを別のサイトに転送してしまう
  • 1