いつもご愛読ありがとうございます。Scan編集部です。
Scan Daily Express誌上にて、先日より掲載しているコラムで使用している言葉「R-MS」のマークに関して何件かのお問い合わせ、および応募がありましたので、本格的に募集を開始いたします。要項は以下の通りです
マイクロソフト株式会社は、Windows Media PlayerのASFファイルの処理時に発生する脆弱性について発表した。この問題は、Advanced StreamingFormat(ASF)ファイルを処理するコードに未チェックのバッファが含まれているため、不正なASFファイルを作成し、ユーザーにそ
警視庁は、青少年を対象としたハイテク犯罪シンポジウムのライブ中継とオンデマンド配信を行うことを発表した。シンポジウムは東京都教育庁と警視庁が連携して主催するもので、11月29日午後1時〜4時、都立科学技術高等学校にて公開授業を交えて行われる。ライブ中継で
警察庁、総務省、経済産業省の3省庁は、「不正アクセス行為の禁止等に関する法律」(不正アクセス禁止法)に基づいてアクセス制御機能に関する技術の研究開発の状況を公表するが、現在、その公表資料に掲載するためのアクセス制御機能に関する研究開発情報を募集してい
InternetExplorerの既知のセキュリティホールを利用したウイルス「ALIZ」「BadTrans」の国内感染が急増しており、関係各所より警報が発せられている。
国内線ドットコムには、個人の実名流出以外にも、 R-MS サイトであるという危険性が存在していた。
R-MS サイトは、スクリプトをオンにしていないと利用できないサイトを指す名称である。
今回、個人の実名を流出するセキュリティホールが発見された国内線ドットコムサイトのシステムは、日本ユニシスが開発、運用を担当している。
航空機のオンラインチケット予約サービスを提供している国内線ドットコムで、会員の個人の実名が見えてしまうセキュリティホールが発見された。国内線ドットコムは、日本航空、全日空、日本エアシステムの 3 社が、平成12年11月29日に設立した国内線ドットコム株式会社
国内線ドットコムには、個人の実名流出以外にも、 R-MS サイトであるという危険性が存在していた。
R-MS サイトは、スクリプトをオンにしていないと利用できないサイトを指す名称である。
今回、個人の実名を流出するセキュリティホールが発見された国内線ドットコムサイトのシステムは、日本ユニシスが開発、運用を担当している。
航空機のオンラインチケット予約サービスを提供している国内線ドットコムで、会員の個人の実名が見えてしまうセキュリティホールが発見された。国内線ドットコムは、日本航空、全日空、日本エアシステムの 3 社が、平成12年11月29日に設立した国内線ドットコム株式会社
11月26日、Internetweek2001 事務局から事前申し込みを行った2900名に対して、同報メールアドレスが見える形でメールが送信された。同局では、1260件のメールが送信された段階で問題に気づき、メールの送信を中断した。
サーチエンジン NAVER japan の関係者が、ウィルスに感染し、アドレス帳に登録されていたアドレスにウィルス付メールが送信される事故がおきた。さらに、この事故に気づいた本人が、お詫びのメールを送信する際に、同報アドレスが受信者に見える形で配信したため、取引
インターネット セキュリティ システムズ株式会社(ISS)は11月15日、多くのUNIXシステムでハッカーに自由な操作を許す重大な脆弱性を発見したと発表した。これは同社セキュリティ情報研究開発チーム「X-Force」が発見したもので、CDE(Common Desktop Environment) シ
情報処理振興事業協会(IPA)は、国内・海外のコンピュータウイルス被害状況調査に関しての提案を募集している。これは、国内及び海外におけるコンピュータウイルス被害状況の実態を把握するとともに、必要となるウイルス対策の構築等に反映させるためのもので、締切は
SecurityFocus に SSH crc32への攻撃分析レポートが掲載された。このレポートでは、既知の脆弱性(CERT Vulnerability Note VU#945216)を利用した攻撃についてのログの分析、整理方法など説明がなされている。
今日の「ステートフル」なウェブアプリケーションのほとんどは、サイト内で実施される一連のオンライン行動を特定ユーザと結び付けるため、セッションIDを使用している。セッションIDを使用するステートメカニズムの多くは、認証及び許可メカニズムも兼ねているが、そ
InternetExplorerの既知のセキュリティホールを利用したウイルス「Aliz」の国内感染が急増しており、情報処理振興事業協会(IPA)や関係各所より警報が発せられている。
約4,000名のマーケティング関係者が参加するメーリングリスト、surveyml に、ウィルス付きのメールが投稿された。
投稿されたウィルスは、急速に感染を広げている W32/Aliz である。同メーリングリストでは、参加者が添付ファイル付きの投稿を自由に行うことができる
セキュリティ関係者が集まるメーリングリストとして知られるセキュリティホールmemo で、昨日、特定のPNGでNetscape6.2がクラッシュする脆弱性が報告された。
特定の特定のPNGをブラウザあるいはメーラーで表示しようとするとクラッシュする。メーリングリスト参加者
・R-MSX サイト
(過去に事件を起こしたにも関わらず、R-MS状態が継続しているきわめて危険なサイト)
・R-MSX サイト
(過去に事件を起こしたにも関わらず、R-MS状態が継続しているきわめて危険なサイト)
オリコ http://www.orico.co.jp/
先週、本誌では、スクリプトをオンにしなければ利用できないR-MSサイトを著名サイトを中心に、ピックアップした。
本誌および多くの媒体の記事では、利用者に、通常スクリプトをオフにしてweb を閲覧することが推奨しているものが多い。
これは、ひとえに、IE のスクリプトとクッキーには、継続的に脆弱性が発見されているためである。
11月9日に発見されたIE のスクリプトとクッ
独自のHTMLレンダリングエンジンを搭載するWebブラウザ「Opera」にもInternet Explorer同様に、Cookie情報が漏えいするセキュリティホールが発見された。
このブラウザは先日バージョン 6.0で日本語に対応したベータ版が発表されたばかりで、マルチプラットフォーム
法務省のメールサーバーが悪用され、不正中継に利用されていた事件は、すでに既報のとおり。この問題に対し11月15日法務省から、該当するメールサーバーの対策完了が発表されている。
情報処理振興事業協会(IPA)は、全国の経済産業局と共催して、コンピュータウイルス対策/不正アクセス対策についてのセミナーを開催している。内容は、エンドユーザコースがウイルス/不正アクセス対策について、管理者コースが実践的不正アクセス対策やセキュリティ
民主党は、現在同党が作成中の「迷惑メール防止法案」について、ネットユーザからの意見を募集している。同党が特に意見を聞きたいのは、迷惑メールの被害の実態、迷惑メールの規制に賛成か反対か、受け手が拒否をしたら送付できなくなる「オプトアウト方式」と、受け
NTTドコモ及び同グループ8社は、迷惑メールの新対策として、11月13日より大量な宛先不明メールの受信ブロックをiモードセンターにおいて開始した。これにより、宛先が不明なものを大量に含むメールについては、同センターにおいて受信しないことになり、今後、迷惑メー
昨日、本誌あてに、法務省のメールサーバを不正に中継したメールが届いた。編集部で確認したところ、間違いなく法務省のメールサーバを不正中継したものであった。メール差出人は、すでに、法務省にメールサーバの状態についての注意をメールしており、いつまでたって
セキュリティの重要性が叫ばれ、次々と事件が発生しているのにも関わらず企業のセキュリティ対策は、遅々として進んでいないように見える。
その顕著な例が「R-MS」サイトに代表される利用者を危険な状態においやるサイトの乱立である。
・わかりやすいマーク「R-MS」マークを貼って危険性の説明を行うべき
スクリプトを強要して利用者を危険に陥れるサイトは、民間企業のものだけではない。官公庁のサイトでもスクリプトを強要して利用者を危険に陥れるサイトは存在する。
スクリプトおよびクッキーの安易な利用が、危険であることは、これまでの記事でおわかりいただけたと思う。
では、実際、どれくらいスクリプトと強要する共犯者ともいうべき危険なサイトは存在してるのだろうか?
これまで、Scan Security Wire では、何度となくサイト運営者に対して、スクリプト設定をオンにしていないと利用できないようなサイトは作るべきではないと発言してきた。
11月6日に、法務省アドレスの不審メールが配信され、多くのアドレスが流出した事件は、法務省の不手際による事故であることがほぼ明らかになった。
法務省自身が8日に、今回の事件で不審なメールを受け取った利用者に対して、お詫びのメールを配信していた。
NTTドコモとグループ8社は、現在問題となっている迷惑メール対策をさらに強化し、送信業者に対して法的措置などとることを検討している。今回発表された対策案では、宛先不明メールをサーバ側で受信拒否する、迷惑メール防止機能の追加、ユーザーへの機能利用告知の強
先月よりTeckLifeというハッカーによるWeb改竄事件が相次いで発生した。すでにJPドメインを持つサイトだけでも22件。海外の物を含めると100件以上もの改竄を行っている。
対象となっているWebサイトは、アルファベット順によって無差別に攻撃されており、ここ数日は
11月7日に配信した法務省の不審メール事故について、現在まで法務省のwebに告知はない。
現在までに判明している状況を整理すると、配信の際の事故によるものである可能性が高い。
不審メールのヘッダのTOには、何人ものメールアドレスが続いており、送信の際の事
11月6日、法務省アドレス(moj.go.jp)で不審なメールが送信されていることがわかった。
現在、下記の2つの可能性が指摘されている。
マイクロソフト株式会社は、Macintosh版「Internet Explorer 5.1」のダウンロード機能の問題を修正するプログラムをリリースした。この問題は、MacOS XおよびIE 5.1 for Macを利用して、Macの標準的なファイル形式であるBinHexおよびMacBinaryタイプのファイルをダウン
情報処理振興事業協会(IPA)は、現在稼動中の多数のWebサービス(ショッピングサイト、銀行など)におけるクロスサイトスクリプティング脆弱性に対する対策が不十分なため、これを利用した攻撃を受ける可能性があると警告している。この脆弱性については2000年2月にC
昨日の弊誌の号外にて報道した「Nimda.E」の駆除ツールを関係各所が提供を開始している。