クロスサイトスクリプティング( XSS:Cross site scripting )(20 ページ目) | ScanNetSecurity
2024.04.27(土)

クロスサイトスクリプティング( XSS:Cross site scripting )(20 ページ目)

2つのクロスサイトスクリプティングの脆弱性がCobalt RAQとQubeアプライアンスに影響 画像
国際
ScanNetSecurity
ScanNetSecurity

2つのクロスサイトスクリプティングの脆弱性がCobalt RAQとQubeアプライアンスに影響

 アイ・ディフェンス・ジャパンからの情報によると、サンマイクロシステムズ社のCobalt RaQおよびQube アプライアンスに、2つのクロスサイトスクリプティング(XSS)で脆弱性が存在している。一般的に、同社のCobaltアプライアンスは、ISPがクライアント用のターンキー

「旅の窓口」mytrip.net にクロスサイトスクリプティング脆弱性 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

「旅の窓口」mytrip.net にクロスサイトスクリプティング脆弱性

 宿泊情報・観光情報、予約サービスを提供する「旅の窓口」mytrip.net にクロスサイトスクリプティング脆弱性が発見された。
 この問題により、Cookie情報の取得や悪意のあるページを作成することが可能になっていた。しかし、幸いなことに同サイトではCookie情報を利

クロスサイトスクリプティング攻撃がYahoo!オークションに仕掛けられる 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

クロスサイトスクリプティング攻撃がYahoo!オークションに仕掛けられる

 5月11日、Yahoo!オークションにクロスサイトスクリプティング攻撃が仕込まれていることが発見された。
 出展者を装った攻撃者が、クロスサイトスクリプティングのコードを自己紹介ページに埋め込んでいた。

【Webサーバに起因するクロスサイトスクリプティング脆弱性(2)】(執筆:office) 画像
特集
ScanNetSecurity
ScanNetSecurity

【Webサーバに起因するクロスサイトスクリプティング脆弱性(2)】(執筆:office)

 さて、Web閲覧者がURLを与えたり、フォームの入力欄に文字列などを記入した場合、それらの入力・操作に応じて様々なHTMLを表示させる仕組みを持つものは、通常cgiなどのWebアプリケーションである。しかし、Web閲覧者の要求したURLに対してWebアプリケーションが応えら

NHKのWebサイトにクロスサイトスクリプティングの脆弱性 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

NHKのWebサイトにクロスサイトスクリプティングの脆弱性

 NHKサービスセンターのWebサイトにクロスサイトスクリプティングの脆弱性が発見された。今回発見されたのは、同サイトが提供するOnline-shopの認証ページで、ユーザーのなりすましなどが可能になるという物だった。

住民基本台帳ネットを担当する地方自治情報センターのサイトに脆弱性 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

住民基本台帳ネットを担当する地方自治情報センターのサイトに脆弱性

 住民基本台帳ネットを担当する、地方自治情報センターのサイトにクロスサイトスクリプティング脆弱性が発見された。
 今回発見されたのは、同センターのWebサイト内に設置されている「ホームページ内検索」のコーナーに設置されているCGIで、キーワードの入力フォーム

【Webサーバに起因するクロスサイトスクリプティング脆弱性(1)】(執筆:office) 画像
特集
ScanNetSecurity
ScanNetSecurity

【Webサーバに起因するクロスサイトスクリプティング脆弱性(1)】(執筆:office)

 クロスサイトスクリプティングの脆弱性に関連するWebサイトの危険性については、最近、首相官邸や、総務省や警察庁などの政府系サイトや、UFJ銀行、みずほ銀行などといった、本来最も安全であるべきサイトにも発見され、報道されてきている[1][2][3][4]。この中でも総

最新版MhonArcでコード挿入のバグが修正される 画像
国際
ScanNetSecurity
ScanNetSecurity

最新版MhonArcでコード挿入のバグが修正される

 アイ・ディフェンス・ジャパンからの情報によると、MHonArc HTML変換アプリケーションの新バージョンをリリースされた。この新バージョンは、HTMLページの生成時にコード挿入することで引き起こされるクロスサイトスクリプティング(CSS)攻撃を回避することが可能となっ

PostBoardにCSSとCorruption問題 画像
国際
ScanNetSecurity
ScanNetSecurity

PostBoardにCSSとCorruption問題

 アイ・ディフェンス・ジャパンからの情報によると、PHPベースのウェブフォーラムPostBoardで、いくつかの脆弱性が報告されている。これには、リモート攻撃者が掲示板のユーザーを攻撃して、データベースを破壊するクロスサイトスクリプティング(CSS)攻撃と、DoSが発

CSS攻撃を許可するIcrediBBフォーラム 画像
国際
ScanNetSecurity
ScanNetSecurity

CSS攻撃を許可するIcrediBBフォーラム

 アイ・ディフェンス・ジャパンからの情報によると、IcrediBBデザインチームのIcrediBBウェブベースフォーラムには、クロスサイトスクリプティング(CSS)攻撃の欠陥が存在する可能性がある。ユーザーの入力値を正しくチェックできないというIcrediBBの脆弱性により、J

PHP-Nukeでパスを公開するクロスサイトスクリプティングのエラー発見 画像
国際
ScanNetSecurity
ScanNetSecurity

PHP-Nukeでパスを公開するクロスサイトスクリプティングのエラー発見

 アイ・ディフェンス・ジャパンからの情報によると、PHP-Nukeにおいてこれまで、パスを公開する脆弱性とクロスサイトスクリプティング攻撃が多数発見された。URLパスをPHP-Nukeサーバーに送信すると、多くのエラーを含むウェブページが表示されるなどの脆弱性が全てのバ

政党のWebサイトにクロスサイトスクリプティングの脆弱性が 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

政党のWebサイトにクロスサイトスクリプティングの脆弱性が

 各政党が公開しているWebサイトにクロスサイトスクリプティングの脆弱性が発見された。現在確認されているのは、自由民主党のサイトにある検索スクリプトで、検索窓にスクリプトを入力することで、Javaスクリプトが実行されてしまう。
 この問題は、フリーの検索CGIで

安易なアウトソースとツールへの依存がもたらすサイト脆弱性 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

安易なアウトソースとツールへの依存がもたらすサイト脆弱性

 最近、銀行や行政府、大手企業などの大手サイトでのクロスサイトスクリプティング脆弱性の発見が相次いでいる。
 ざっとあげてみてもこれだけある。

みずほ銀行のWebサイトにクロスサイトスクリプティングの脆弱性 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

みずほ銀行のWebサイトにクロスサイトスクリプティングの脆弱性

 4月1日より開業したみずほ銀行だが、相次ぐトラブルの中、あらたに同行のWebサイトにクロスサイトスクリプティングの脆弱性が発見された。

MyOwnEmailにCSSの欠陥 画像
国際
ScanNetSecurity
ScanNetSecurity

MyOwnEmailにCSSの欠陥

 アイ・ディフェンス・ジャパンからの情報によると、Quantum Computer Servicesのウェブベースの電子メールサービス、MyOwnEmailに複数のクロスサイトスクリプティング(CSS)の脆弱性が存在する。攻撃者は特殊なフォーマットのURLからJavaScriptを挿入してアカウントを

セキュリティ関連NPO団体 NRA にクロスサイトスクリプティング脆弱性 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

セキュリティ関連NPO団体 NRA にクロスサイトスクリプティング脆弱性

 特定非営利活動法人ネットワークリスクマネジメント協会の web にクロスサイトスクリプティングの問題があることが発見された。
 同協会の web にある会員向のサービスでは、認証の際に、IDとパスワードがCookieに保存される。クロスサイトスクリプティング脆弱性を利

セキュリティチェックの落とし穴 管理用インタフェース 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

セキュリティチェックの落とし穴 管理用インタフェース

 web サーバのアクセスログの解析に使用されるソフト analog にクロスサイトスクリプティングの脆弱性が存在していたことを先日お伝えした。

アクセスログ解析ツール analog に管理者を攻撃できるクロスサイトスクリプティング脆弱性 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

アクセスログ解析ツール analog に管理者を攻撃できるクロスサイトスクリプティング脆弱性

 3月18日、アクセスログ解析ツール analog に管理者を攻撃できるクロスサイトスクリプティング脆弱性が発見された。この問題により、悪意のあるサイトへのユーザーや、Cookieの漏洩などが発生するおそれがあるため、日本 Analog ユーザー会が、この問題に関する報告を行

クロスサイトスクリプティング問題は、SecureIIS で容易に防御可能 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

クロスサイトスクリプティング問題は、SecureIIS で容易に防御可能

 SecureIIS は、IIS サーバを防御するアプリケーションファイアウォールである。Code Red 、Nimda の際には、デフォルトの状態で、感染を防御したことで知られている。独自の人工知能エンジンを積んでおり、新種のワームにもほとんど手を加えることなく自動的に防御して

警察庁、外務省、公安委員会のWebサイトにクロスサイトスクリプティング 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

警察庁、外務省、公安委員会のWebサイトにクロスサイトスクリプティング

 先週、警察庁、外務省、公安委員会の各Webサイトで、クロスサイトスクリプティングの脆弱性が確認された。

首相官邸にクロスサイトスクリプティング問題 任意のメッセージを表示可能 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

首相官邸にクロスサイトスクリプティング問題 任意のメッセージを表示可能

 3月13日、首相官邸の web にクロスサイトスクリプティングの問題が発見された。

  1. 先頭
  2. 10
  3. 11
  4. 12
  5. 13
  6. 14
  7. 15
  8. 16
  9. 17
  10. 18
  11. 19
  12. 20
  13. 21
Page 20 of 21
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×