<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>2004/07/03 on Yano&#39;s digital garage</title>
    <link>https://www.bravotouring.com/~yano/archives/2004/07/03/</link>
    <description>Recent content in 2004/07/03 on Yano&#39;s digital garage</description>
    <generator>Hugo</generator>
    <language>en-us</language>
    <lastBuildDate>Sat, 03 Jul 2004 00:00:00 +0900</lastBuildDate>
    <atom:link href="https://www.bravotouring.com/~yano/archives/2004/07/03/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>トロイの木馬Download.Jectの対応策</title>
      <link>https://www.bravotouring.com/~yano/diary/it/20040703.htm</link>
      <pubDate>Sat, 03 Jul 2004 00:00:00 +0900</pubDate>
      <guid>https://www.bravotouring.com/~yano/diary/it/20040703.htm</guid>
      <description>&lt;p&gt;オンラインバンキング等のログイン情報を盗む危険性が懸念されているトロイの木馬&lt;span class=&#34;Virus&#34;&gt;Download.Ject&lt;/span&gt;の対応策が&lt;a href=&#34;http://www.microsoft.com/japan/technet/security/&#34; target=&#34;SubWindow&#34;&gt;マイクロソフトTechNetセキュリティセンター&lt;/a&gt;から示された。&lt;/p&gt;&#xA;&lt;p&gt;簡単に言うと&lt;span class=&#34;Tradename&#34;&gt;Internet Explorer&lt;/span&gt;の内部でファイルをダウンロード・アップロードする&lt;span class=&#34;Software&#34;&gt;ADODB.Stream&lt;/span&gt;機能を&lt;span class=&#34;Worning&#34;&gt;使用できなくする&lt;/span&gt;というものだ。&lt;/p&gt;&#xA;&lt;p&gt;但し&lt;a href=&#34;http://www.microsoft.com/japan/security/incident/adostream.mspx&#34; target=&#34;SubWindow&#34;&gt;Internet Explorer で ADODB.Stream オブジェクトを無効にする方法&lt;/a&gt;に&lt;blockquote&gt;多くのWebアプリケーションが、Internet Explorer 上でハード ディスクへのファイルの読み書きを行う際に ADODB.Stream オブジェクトを使用していると考えられます。たとえば、イントラネットサーバーで、社員が既定の文書ファイルを必ずダウンロードして入力しなければならない場合、そのファイルをローカルコンピュータに保存する時に ADODB.Stream オブジェクトを使用します。ユーザーがそのファイルをローカルで編集した後、そのファイルをサーバーに保存する場合に、ADODB.Stream オブジェクトを使用してローカルのハード ディスクから読み込み、サーバーへの保存をします。&lt;/blockquote&gt;と書かれているとおり、&lt;span class=&#34;Worning&#34;&gt;一部のwebアプリケーションの動作に支障が生じる可能性がある&lt;/span&gt;ので要注意。その時は&lt;span class=&#34;Software&#34;&gt;レジストリエディタ&lt;/span&gt;で&lt;span class=&#34;Strong&#34;&gt;Compatibility Flagsの値を０&lt;/span&gt;にすれば復旧できるそうだ。&lt;/p&gt;&#xA;&lt;p class=&#34;Reference&#34;&gt;【参照】&#xA;&#x9;&lt;br/&gt;●ITmedia &lt;a href=&#34;http://www.itmedia.co.jp/&#34; target=&#34;SubWindow&#34;&gt;http://www.itmedia.co.jp/&lt;/a&gt;&#xA;&lt;br/&gt;┣&lt;a href=&#34;http://www.itmedia.co.jp/enterprise/articles/0407/01/news061.html&#34; target=&#34;SubWindow&#34;&gt;新たなトロイの木馬攻撃で浮き彫りになるIEの危険性&lt;/a&gt; 2004年7月1日&#xA;&#x9;&lt;br/&gt;┗&lt;a href=&#34;http://www.itmedia.co.jp/enterprise/articles/0407/03/news015.html&#34; target=&#34;SubWindow&#34;&gt;Microsoft、Windowsの設定変更でIIS攻撃に対応&lt;/a&gt; 2004年7月3日&#xA;&#x9;&lt;br/&gt;●TechNetセキュリティセンター &lt;a href=&#34;http://www.microsoft.com/japan/technet/security/&#34; target=&#34;SubWindow&#34;&gt;http://www.microsoft.com/japan/technet/security/&lt;/a&gt;&#xA;&lt;br/&gt;┣&lt;a href=&#34;http://www.microsoft.com/japan/security/incident/download_ject.mspx&#34; target=&#34;SubWindow&#34;&gt;Download.Ject に関する情報&lt;/a&gt; 2004年6月25日&#xA;&#x9;&lt;br/&gt;┗&lt;a href=&#34;http://www.microsoft.com/japan/security/incident/adostream.mspx&#34; target=&#34;SubWindow&#34;&gt;Internet Explorer で ADODB.Stream オブジェクトを無効にする方法&lt;/a&gt; 2004年7月3日&#xA;&#x9;&lt;br/&gt;ダウンロード &gt; &lt;a href=&#34;http://www.microsoft.com/downloads/details.aspx?displaylang=ja&amp;FamilyID=4D056748-C538-46F6-B7C8-2FBFD0D237E3&#34; target=&#34;SubWindow&#34;&gt;Critical Update for Microsoft Data Access Components - Disable ADODB.Stream object from Internet Explorer (KB870669) - 日本語&lt;/a&gt; 2004年7月3日&#xA;&lt;/p&gt;</description>
    </item>
    <item>
      <title>フレームによるWebサイトの偽装問題</title>
      <link>https://www.bravotouring.com/~yano/diary/it/20040703a.htm</link>
      <pubDate>Sat, 03 Jul 2004 00:00:00 +0900</pubDate>
      <guid>https://www.bravotouring.com/~yano/diary/it/20040703a.htm</guid>
      <description>&lt;p&gt;Webブラウザで一部のターゲットフレームに別のサイトを表示できてしまう問題が指摘されている。この問題を悪用してオンラインバンキングサイトの入力エリアを偽装したりすれば&lt;span class=&#34;Strong&#34;&gt;ID&lt;/span&gt;と&lt;span class=&#34;Strong&#34;&gt;パスワード&lt;/span&gt;を簡単に取得する事が可能になり、&lt;span class=&#34;Worning&#34;&gt;危険性はかなり高い&lt;/span&gt;。&lt;/p&gt;&#xA;&lt;p&gt;早速&lt;a href=&#34;http://secunia.com/multiple_browsers_frame_injection_vulnerability_test/&#34; target=&#34;SubWindow&#34;&gt;検証ページ&lt;/a&gt;で確認したところ、&lt;span class=&#34;Tradename&#34;&gt;Internet Explorer&lt;/span&gt;と、&lt;span class=&#34;Tradename&#34;&gt;Opera&lt;/span&gt; &lt;span class=&#34;Strong&#34;&gt;7.23日本語版&lt;/span&gt;、&lt;span class=&#34;Strong&#34;&gt;7.51英語版&lt;/span&gt;において&lt;span class=&#34;Worning&#34;&gt;この問題が再現する&lt;/span&gt;一方で、&lt;span class=&#34;Tradename&#34;&gt;Mozilla&lt;/span&gt; &lt;span class=&#34;Strong&#34;&gt;1.7日本語版&lt;/span&gt;、&lt;span class=&#34;Tradename&#34;&gt;Mozilla Firefox&lt;/span&gt; &lt;span class=&#34;Strong&#34;&gt;0.9.1日本語版&lt;/span&gt;では&lt;span class=&#34;Topics&#34;&gt;この影響を受けない&lt;/span&gt;。&lt;/p&gt;&#xA;&lt;p&gt;これはブラウザのバグと言うよりHTML言語規格の不用意なルーズさに起因する問題であり、Webブラウザの実装（ベンダーの思想）に左右されているものと思われるので、HTMLフレームをサポートしているブラウザフォン、WebTV、セットトップボックス等にも影響を受けるものがあるかもしれない。&lt;/p&gt;&#xA;&lt;p&gt;ちなみに&lt;span class=&#34;Tradename&#34;&gt;Internet Explorer&lt;/span&gt;ではセキュリティ設定にある&lt;span class=&#34;Strong&#34;&gt;「異なるドメイン間のサブフレームの移動」&lt;/span&gt;という項目を&lt;span class=&#34;Topics&#34;&gt;無効&lt;/span&gt;にする事で制限できる。また&lt;span class=&#34;Strong&#34;&gt;インターネットゾーンのセキュリティ&lt;/span&gt;を&lt;span class=&#34;Topics&#34;&gt;高&lt;/span&gt;にする事により同じ設定が適用されるので安心だ。&lt;/p&gt;&#xA;&lt;p&gt;こちらの施策もサイトによってはオペレーションに影響を受ける恐れがあるが、そもそもフレーム内に別ドメインを表示するサイトなんてお粗末にも程がある。即刻切捨てるべし。&lt;/p&gt;&#xA;&lt;p class=&#34;Reference&#34;&gt;【参照】&#xA;&#x9;&lt;br/&gt;●ITmedia &lt;a href=&#34;http://www.itmedia.co.jp/&#34; target=&#34;SubWindow&#34;&gt;http://www.itmedia.co.jp/&lt;/a&gt;&#xA;&lt;br/&gt;┣&lt;a href=&#34;http://www.itmedia.co.jp/enterprise/articles/0407/01/news032.html&#34; target=&#34;SubWindow&#34;&gt;IEにまた脆弱性、旧バージョンでは修正済みだがIE5/6には影響&lt;/a&gt; 2004年7月1日&#xA;&#x9;&lt;br/&gt;┗&lt;a href=&#34;http://www.itmedia.co.jp/enterprise/articles/0407/02/news015.html&#34; target=&#34;SubWindow&#34;&gt;フレーム詐称の問題はIE以外のWebブラウザにも&lt;/a&gt; 2004年7月2日&#xA;&#x9;&lt;br/&gt;●日経IT Pro &lt;a href=&#34;http://itpro.nikkeibp.co.jp/&#34; target=&#34;SubWindow&#34;&gt;http://itpro.nikkeibp.co.jp/&lt;/a&gt;&#xA;&lt;br/&gt;┣&lt;a href=&#34;http://itpro.nikkeibp.co.jp/free/ITPro/NEWS/20040630/146625/&#34; target=&#34;SubWindow&#34;&gt;IEにセキュリティ・ホール，フレーム中に任意のコンテンツを表示させられる&lt;/a&gt; 2004年6月30日&#xA;&#x9;&lt;br/&gt;┗&lt;a href=&#34;http://itpro.nikkeibp.co.jp/free/ITPro/NEWS/20040702/146756/&#34; target=&#34;SubWindow&#34;&gt;MozillaやOperaなどにも，フレーム中に任意のコンテンツを表示させられるセキュリティ・ホール&lt;/a&gt; 2004年7月2日&#xA;&#x9;&lt;br/&gt;●Secunia &lt;a href=&#34;http://secunia.com/&#34; target=&#34;SubWindow&#34;&gt;http://secunia.com/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://secunia.com/advisories/11978/&#34; target=&#34;SubWindow&#34;&gt;SA11978:Multiple Browsers Frame Injection Vulnerability&lt;/a&gt; 2004年7月1日&#xA;&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
