IEに未修正の同一生成元ポリシーの制約を迂回する脆弱性--トレンドマイクロ
一般に「クロスサイトスクリプティング(XSS)」と呼ばれる攻撃は、脆弱なWebアプリケーションが設置されているドメイン上で起こるものだが、Universal XSS(UXSS)と呼ばれる攻撃は、任意のドメイン上での任意のスクリプト実行が可能となる。攻撃者は不正に細工したURLをネット利用者に踏ませ、他の不正サイトへ誘導することができる。
攻撃の例として、より巧妙なフィッシングサイトの構築が考えられ、ユーザは、悪意あるリンクをクリックしたとき、正規のオンラインバンキングサイトのドメインにリダイレクトした上で、攻撃者が用意したフィッシング用の画面を見せられ、正規ドメインにアクセスしているように見えながらも攻撃者に認証情報を送信してしまう。
フィッシングは通常は偽ドメイン上で行われるのに対し、今回のようにUXSSが可能な状況では正規ドメイン上で行われることになる。UXSSを利用したフィッシングは、より巧妙かつ悪質としている。
この記事もおすすめ
提供元の記事
関連リンク
-
new
androp、延期となっていたアルバム『imperfect』リリース決定 先行曲「Easy」配信スタート
-
new
アミューズ法務部、不正出品巡り声明 “対抗策”をファンに協力呼び掛け「削除しても、同じ者がすぐに出品を繰り返すケースが後を絶ちません」
-
new
高熱で寝込む妻に“大量の写真”を送る夫?「ごめん実は…」⇒明かされた【衝撃の事実】に「ヒイッ…」妻は戦慄!?
-
new
乳製品アレルギーの娘に、故意に“ケーキ”を与えた義母!?しかし⇒娘「息が苦しい…」悲劇を招き「冗談…よね…?」
-
私の指定席を奪い「早いもの勝ち」と主張する迷惑男。しかし次の瞬間「君は…」現れた【人物】に震えだしたワケ