<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>2009/02/18 on Yano&#39;s digital garage</title>
    <link>https://www.bravotouring.com/~yano/archives/2009/02/18/</link>
    <description>Recent content in 2009/02/18 on Yano&#39;s digital garage</description>
    <generator>Hugo</generator>
    <language>en-us</language>
    <lastBuildDate>Wed, 18 Feb 2009 18:54:06 +0900</lastBuildDate>
    <atom:link href="https://www.bravotouring.com/~yano/archives/2009/02/18/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>クリックジャッキング</title>
      <link>https://www.bravotouring.com/~yano/diary/it/20090218click.htm</link>
      <pubDate>Wed, 18 Feb 2009 18:54:06 +0900</pubDate>
      <guid>https://www.bravotouring.com/~yano/diary/it/20090218click.htm</guid>
      <description>&lt;table align=&#34;right&#34; class=&#34;Landscape&#34;&gt;&#xA;&lt;tr&gt;&#xA;&lt;td&gt;&lt;img alt=&#34;ThinkPad X200&#34; src=&#34;https://www.bravotouring.com/~yano/images/2009/20090218x200.jpg&#34;/&gt;&lt;/td&gt;&#xA;&lt;/tr&gt;&#xA;&lt;tr&gt;&#xA;&lt;td class=&#34;PhotoMemo&#34;&gt;X200届いた&lt;/td&gt;&#xA;&lt;/tr&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;明日19日の配達指定になってたが、先ほどX200が届いた。8日深夜の決済から数えて8営業日でのデリバリー。先週末のディスカウントクーポンは&lt;span class=&#34;Price&#34;&gt;18,000円&lt;/span&gt;に下がってたので、我ながらいいタイミングで買ったね。&lt;/p&gt;&#xA;&lt;p&gt;さて、書き忘れその１。&lt;a href=&#34;http://itpro.nikkeibp.co.jp/article/NEWS/20080929/315648/&#34;&gt;昨年9月に報告&lt;/a&gt;された、&lt;a href=&#34;http://itpro.nikkeibp.co.jp/article/Keyword/20081202/320544/&#34;&gt;クリックジャッキング&lt;/a&gt;という攻撃が心配されている。&lt;/p&gt;&#xA;&lt;p&gt;読んで字の如く&lt;span class=&#34;Emergency&#34;&gt;「クリックを乗っ取る」攻撃&lt;/span&gt;で、「見えないボタン」を置く事で利用者に気付かれることなくボタンを押させることができるという。&lt;/p&gt;&#xA;&lt;p&gt;と文章で書いたところでよくわからんと思うので、どういう状況になるのかは&lt;a href=&#34;http://www.youtube.com/&#34;&gt;YouTube&lt;/a&gt;の動画で&lt;a href=&#34;http://www.youtube.com/watch?gl=JP&amp;hl=ja&amp;v=gxyLbpldmuU&#34;&gt;デモビデオ「Webcam ClickJacking」&lt;/a&gt;の例を見て頂くと、「Flash」のプライバシー設定が変更されてWebCamの画像が流れてしまう経緯がわかりやすいかと思う。&lt;/p&gt;&#xA;&lt;p&gt;すでに&lt;a href=&#34;http://japan.zdnet.com/news/sec/story/0,2000056194,20381734,00.htm&#34;&gt;アドビが「Flash Player」の「クリックジャッキング」回避策を発表&lt;/a&gt;し、&lt;a href=&#34;http://www.adobe.com/jp/support/security/advisories/apsa08-08.html&#34;&gt;セキュリティ情報APSA08-08&lt;/a&gt;でバージョン10.0.12.36、9.0.125.0以降へのアップデートを推奨しているが、事がFlashに限らずiframeな環境などブラウザの動作する仕組みに関わる根本的な欠陥で簡単なパッチでは修正することができない、幅広くて厄介な問題だ。&lt;/p&gt;&#xA;&lt;p&gt;&lt;a href=&#34;http://japan.zdnet.com/news/sec/story/0,2000056194,20387346,00.htm&#34;&gt;「Google Chrome」と「Firefox」にクリックジャッキングの危険をもたらす脆弱性&lt;/a&gt;はあるし、&lt;a href=&#34;http://www.computerworld.jp/news/sec/133449.html&#34;&gt;IE8のクリック・ジャッキング対策機能もまだ充分でない&lt;/a&gt;という話だ。&lt;a href=&#34;http://japan.zdnet.com/sp/feature/07zeroday/story/0,3800083088,20381772,00.htm&#34;&gt;ClearClick機能を実装したNoScript&lt;/a&gt;が一番有効らしい。&lt;/p&gt;&#xA;&lt;p class=&#34;Reference&#34;&gt;【参照】&#xA;&#x9;&lt;br/&gt;●ITmedia エンタープライズ &lt;a href=&#34;http://www.itmedia.co.jp/enterprise/&#34;&gt;http://www.itmedia.co.jp/enterprise/&lt;/a&gt;&#xA;&lt;br/&gt;┣&lt;a href=&#34;http://www.itmedia.co.jp/enterprise/articles/0809/28/news001.html&#34;&gt;「クリック乗っ取り」の脅威が出現、主要なブラウザに影響か&lt;/a&gt; 2008年9月29日&#xA;&#x9;&lt;br/&gt;┣&lt;a href=&#34;http://www.itmedia.co.jp/enterprise/articles/0810/16/news024.html&#34;&gt;Adobe、クリック乗っ取り問題に対処 &lt;/a&gt; 2008年10月16日&#xA;&#x9;&lt;br/&gt;┣&lt;a href=&#34;http://www.itmedia.co.jp/enterprise/articles/0811/07/news034.html&#34;&gt;Flash Player 9でもアップデート公開、XSSの脆弱性に対処&lt;/a&gt; 2008年11月7日&#xA;&#x9;&lt;br/&gt;┗&lt;a href=&#34;http://www.itmedia.co.jp/enterprise/articles/0902/15/news004.html&#34;&gt;防止措置講じる：「クリックしてはいけない」――Twitterで横行する手口&lt;/a&gt; 2009年2月15日&#xA;&#x9;&lt;br/&gt;●ZDNet Japan &lt;a href=&#34;http://japan.zdnet.com/&#34;&gt;http://japan.zdnet.com/&lt;/a&gt;&#xA;&lt;br/&gt;┣&lt;a href=&#34;http://japan.zdnet.com/sp/feature/07zeroday/story/0,3800083088,20381028,00.htm&#34;&gt;クリックジャッキング：研究者が複数のブラウザに対する新たな脅威について警告&lt;/a&gt; 2008年9月27日&#xA;&#x9;&lt;br/&gt;┣&lt;a href=&#34;http://japan.zdnet.com/sp/feature/07zeroday/story/0,3800083088,20381029,00.htm&#34;&gt;Firefox + NoScript vs クリックジャッキング&lt;/a&gt; 2008年9月28日&#xA;&#x9;&lt;br/&gt;┣&lt;a href=&#34;http://japan.zdnet.com/news/sec/story/0,2000056194,20381734,00.htm&#34;&gt;アドビ、「Flash Player」の「クリックジャッキング」回避策を発表&lt;/a&gt; 2008年9月28日&#xA;&#x9;&lt;br/&gt;┣&lt;a href=&#34;http://japan.zdnet.com/sp/feature/07zeroday/story/0,3800083088,20381772,00.htm&#34;&gt;Adobeがクリックジャッキング問題に対する対策を公開、NoScriptにはClearClick機能&lt;/a&gt; 2008年10月10日&#xA;&#x9;&lt;br/&gt;┗&lt;a href=&#34;http://japan.zdnet.com/news/sec/story/0,2000056194,20387346,00.htm&#34;&gt;「Google Chrome」と「Firefox」にクリックジャッキングの危険をもたらす脆弱性&lt;/a&gt; 2009年1月30日&#xA;&#x9;&lt;br/&gt;●日経ITpro &lt;a href=&#34;http://itpro.nikkeibp.co.jp/&#34;&gt;http://itpro.nikkeibp.co.jp/&lt;/a&gt;&#xA;&lt;br/&gt;┣&lt;a href=&#34;http://itpro.nikkeibp.co.jp/article/NEWS/20080929/315648/&#34;&gt;「クリックを乗っ取る」攻撃が報告、ほとんどのブラウザーに影響&lt;/a&gt; 2008年9月29日&#xA;&#x9;&lt;br/&gt;┣&lt;a href=&#34;http://itpro.nikkeibp.co.jp/article/COLUMN/20081105/318470/&#34;&gt;クリックジャッキング攻撃&lt;/a&gt; 2008年11月5日&#xA;&#x9;&lt;br/&gt;┣&lt;a href=&#34;http://itpro.nikkeibp.co.jp/article/Keyword/20081202/320544/&#34;&gt;クリックジャッキング とは&lt;/a&gt; 2008年12月2日&#xA;&#x9;&lt;br/&gt;┗&lt;a href=&#34;http://itpro.nikkeibp.co.jp/article/COLUMN/20081211/321199/&#34;&gt;正体が見えた「クリックジャッキング」&lt;/a&gt; 2008年12月11日&#xA;&#x9;&lt;br/&gt;●CNET Japan &lt;a href=&#34;http://japan.cnet.com/&#34;&gt;http://japan.cnet.com/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://japan.cnet.com/news/sec/story/0,2000056024,20387346,00.htm&#34;&gt;「Google Chrome」と「Firefox」にクリックジャッキングの危険をもたらす脆弱性&lt;/a&gt; 2009年1月30日&#xA;&#x9;&lt;br/&gt;●Computerworld.jp &lt;a href=&#34;http://www.computerworld.jp/&#34;&gt;http://www.computerworld.jp/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://www.computerworld.jp/news/sec/133449.html&#34;&gt;IE8のクリック・ジャッキング対策機能はほんとうに有効か&lt;/a&gt; 2009年1月28日&#xA;&#x9;&lt;br/&gt;●スラッシュドット・ジャパン &lt;a href=&#34;http://slashdot.jp/&#34;&gt;http://slashdot.jp/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://slashdot.jp/security/article.pl?sid=08/10/13/1453226&#34;&gt;AdobeやNoScriptからクリックジャッキング対策発表される&lt;/a&gt; 2008年10月13日&#xA;&#x9;&lt;br/&gt;●Adobe &lt;a href=&#34;http://www.adobe.com/jp/&#34;&gt;http://www.adobe.com/jp/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://www.adobe.com/jp/support/security/advisories/apsa08-08.html&#34;&gt;Flash Playerにおける「クリックジャッキング（Clickjacking）」の回避策(APSA08-08)&lt;/a&gt; 2008年10月7日&#xA;&#x9;&lt;br/&gt;●YouTube &lt;a href=&#34;http://www.youtube.com/&#34;&gt;http://www.youtube.com/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://www.youtube.com/watch?gl=JP&amp;hl=ja&amp;v=gxyLbpldmuU&#34;&gt;Webcam ClickJacking&lt;/a&gt; 2008年12月11日&#xA;&#x9;&lt;br/&gt;●Wikipedia &lt;a href=&#34;http://ja.wikipedia.org/wiki/&#34;&gt;http://ja.wikipedia.org/wiki/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://ja.wikipedia.org/wiki/%E3%82%AF%E3%83%AA%E3%83%83%E3%82%AF%E3%82%B8%E3%83%A3%E3%83%83%E3%82%AD%E3%83%B3%E3%82%B0&#34;&gt;クリックジャッキング&lt;/a&gt;&#xA;&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
