【JPCERT/CCアラート】hidden属性のiframeに注意、MPackによる攻撃が増加
エンタープライズ
その他
注目記事
-
10G光回線導入レポ
-
フォーバルクリエーティブ、メール統合管理を「暗号化連携ソリューション」で強化—オレンジソフトらと協業
-
マイクロソフト、クライアント向け「Forefront」と中小事業所向け「System Center Essentials 2007」を追加
拡大写真
6月28日、JPCERT/CCは、MPackと呼ばれる攻撃ツールによる被害が主に海外で増加していると注意喚起を行った。
MPackは、サーバ上の管理プログラムと実際にクライアントコンピュータ上で実行される攻撃コードから構成され、海外ではウェブサイトから購入することもできることから、今後日本でもMPackによる攻撃の増加が懸念される。
攻撃コードは、何らかの方法でサーバに侵入した攻撃者が、攻撃コードを仕込んだhidden属性のiframeをHTMLファイルに記述する。このページを開いた被害者は、攻撃コードを実行してしまう。このとき、被害者のOSやブラウザの情報を読み取り、既知の脆弱性に対して攻撃をしかけるという。
MPackによる攻撃は、正規のHTMLを書き換える方法のほかに、スパムによる攻撃コード入りサイトに誘導したり、クロスサイトスクリプティングによる方法が考えられるそうだ。
対策としては、サーバ管理者はウェブサイトの改ざんをチェックすること。とくに、見知らぬドメインやIPアドレスを参照するiframeやhidden属性が設定されたiframeをチェックする必要がある。エンドユーザは、OSとアプリケーションを最新の状態に保つこと、ウィルス対策ソフトの導入などの対策が必要だ。
JPCERT/CCの分析では、以下の脆弱性への攻撃の可能性を指摘している。
MS06-014, CVE-2006-0003(MDAC の脆弱性)
MS06-006, CVE-2006-0005(Windows Media Player の脆弱性)
MS06-044, CVE-2006-3643(Microsoft 管理コンソール (MMC) の脆弱性)
MS06-071, CVE-2006-5745(XML コアサービスの脆弱性)
MS06-057, CVE-2006-3730(Window シェルのリモートコードの脆弱性)
CVE-2006-5198, VU#512804(WinZip 等の FileView AcviveX コントロールに複数の脆弱性)
CVE-2007-0015, JVNTA07-005A, VU#442497(Apple QuickTime の脆弱性)
MS07-017, CVE-2007-0038(Windows のアニメーションカーソルの脆弱性)
なお、MPackの攻撃コードはモジュールとして追加が可能なため、攻撃される脆弱性が増える可能性もある。
MPackは、サーバ上の管理プログラムと実際にクライアントコンピュータ上で実行される攻撃コードから構成され、海外ではウェブサイトから購入することもできることから、今後日本でもMPackによる攻撃の増加が懸念される。
攻撃コードは、何らかの方法でサーバに侵入した攻撃者が、攻撃コードを仕込んだhidden属性のiframeをHTMLファイルに記述する。このページを開いた被害者は、攻撃コードを実行してしまう。このとき、被害者のOSやブラウザの情報を読み取り、既知の脆弱性に対して攻撃をしかけるという。
MPackによる攻撃は、正規のHTMLを書き換える方法のほかに、スパムによる攻撃コード入りサイトに誘導したり、クロスサイトスクリプティングによる方法が考えられるそうだ。
対策としては、サーバ管理者はウェブサイトの改ざんをチェックすること。とくに、見知らぬドメインやIPアドレスを参照するiframeやhidden属性が設定されたiframeをチェックする必要がある。エンドユーザは、OSとアプリケーションを最新の状態に保つこと、ウィルス対策ソフトの導入などの対策が必要だ。
JPCERT/CCの分析では、以下の脆弱性への攻撃の可能性を指摘している。
MS06-014, CVE-2006-0003(MDAC の脆弱性)
MS06-006, CVE-2006-0005(Windows Media Player の脆弱性)
MS06-044, CVE-2006-3643(Microsoft 管理コンソール (MMC) の脆弱性)
MS06-071, CVE-2006-5745(XML コアサービスの脆弱性)
MS06-057, CVE-2006-3730(Window シェルのリモートコードの脆弱性)
CVE-2006-5198, VU#512804(WinZip 等の FileView AcviveX コントロールに複数の脆弱性)
CVE-2007-0015, JVNTA07-005A, VU#442497(Apple QuickTime の脆弱性)
MS07-017, CVE-2007-0038(Windows のアニメーションカーソルの脆弱性)
なお、MPackの攻撃コードはモジュールとして追加が可能なため、攻撃される脆弱性が増える可能性もある。
特集
Amazon売れ筋ランキング
-
【New】Amazon Fire TV Stick HD | 手軽にストリーミングをはじめよう | ストリーミングメディアプレイヤー¥6,980 -
【New】Amazon Fire TV Stick HD | 手軽にストリーミングをはじめよう | ストリーミングメディアプレイヤー¥6,980 -
Amazon Fire TV Stick 4K Select | 4Kの高画質ストリーミング | ストリーミングメディアプレイヤー¥7,980 -
Amazon Fire TV Stick 4K Plus | 映画館のような4K体験 | ストリーミングメディアプレイヤー¥9,980 -
Amazon Echo Dot (エコードット) 第5世代 - Alexa、センサー搭載、鮮やかなサウンド|チャコール¥7,480
-
[EdoErgo] オフィスチェア 椅子 テレワーク 疲れない 跳ね上げ式アームレスト コンパクト 約105度ロッキング pc 事務椅子 360度回転 座面昇降 強化ナイロン樹脂ベース 通気性メッシュ 在宅ワーク H-WY01(黒網+黒枠+黒足)¥5,699 -
SIHOO B100 オフィスチェア/デスクチェア メッシュチェア 人間工学 疲れない ブラック¥27,999 -
Sezlife オフィスチェア デスクチェア 疲れない テレワーク チェア 強化バックレスト 30度ロッキング機能 人間工学 椅子 腰サポート 90度跳ね上げ式アームレスト 3Dヘッドレスト ハンガー付き 高反発クッション PCチェア 通気性メッシュ ゲーミング/勉強/事務用 おしゃれ パソコンチェア (ブラック)¥7,680 -
Sezlife オフィスチェア デスクチェア 疲れない テレワーク チェア 強化バックレスト 30度ロッキング機能 人間工学 椅子 腰サポート 90度跳ね上げ式アームレスト 3Dヘッドレスト ハンガー付き 高反発クッション PCチェア 通気性メッシュ ゲーミング/勉強/事務用 おしゃれ パソコンチェア (ホワイト)¥7,680 -
ANDWINT オフィスチェア デスクチェア 肘なし メッシュ 通気性 ランバーサポート付き 腰サポート ガス圧無段階昇降 360度回転 キャスター付き コンパクト 幅52×奥行58.5×高さ84~96cm テレワーク 在宅勤務 ブラック¥4,139
-
EIZO ビジネス向けプレミアムモニター | FlexScan EV3240X-WT | 31.5型4K UHD・USB Type-C・ホワイト¥105,595 -
EIZO ビジネス向けプレミアムモニター | FlexScan EV2740X-WT | 27.0型4K UHD・USB Type-C・ホワイト¥109,572 -
【純正品】27"ゲーミングモニター DualSense 充電フック付き(CFI-ZDM1J)¥49,979 -
【整備済み品】Dell E2724HS 27インチ 液晶モニター フルHD(1920×1080)VA 非光沢 HDMI/DisplayPort/VGA スピーカー内蔵 高さ調整 スイベル VESA対応 ComfortView ビジネス向け¥15,800 -
【MiniLED/24.5inch/280Hz/FHD】GRAPHT THE SHOOTER Gaming Monitor 24” Essential ゲーミングモニター QD 24.5インチ 1ms FHD 量子ドット 残像低減 (3年保証 | 輝点保証 | 日本メーカー)¥34,980
-
Amazonベーシック ペットシーツ 薄型 レギュラー 1回使い捨て 無香料 ホワイト 300枚¥3,373 -
Amazonベーシック ペットシーツ 厚型 ワイド 42枚x2袋(84枚) ホワイト(吸収面:ライトブルー)¥3,234 -
ネオ・ルーライフ ネオ・オムツ L 中型犬用 26枚入り 単品¥1,800 -
Smart Basic(スマートベーシック) 【Amazon.co.jp限定】 Smart Basic アイリスオーヤマ ペットシーツ 超厚型 お徳用 ワイド 100枚入 (x 1) (ケース販売)¥3,670 -
アイリスオーヤマ ペットシーツ 超厚型 お徳用 レギュラー 200枚入【Amazon.co.jp限定】¥3,731
