JavaScript攻撃の前にはパッチもファイアウォールも無力
1 :
番組の途中ですが名無しです:
セキュリティ研究家として著名な米ホワイトハットのジェレミア・グロスマン最高技術責任者
(CTO)が,東京で10月上旬に開催されたセキュリティ技術の会議「Black Hat Japan 2006」
のために来日した。
Webブラウザに悪意のあるJavaScriptを送り込むことで情報を漏えいさせる攻撃が今後本格化
すると警告するグロスマン氏に,従来の対策を無力にする新手法の手口とその対策を聞いた。
JavaScriptを使えば,ユーザーのWebブラウザからCookieデータやアクセス履歴を取り出し,
これを別のサイトに送信できる。こうして手に入れたクッキーを使えば,パスワードなしに銀行の
Webサイトにログオンできるかもしれない。アクセス履歴からはそのユーザーの嗜好(しこう)や
行動が分かる。
さらに,最近注目しているのは,JavaScriptを使った社内LANの情報収集と情報改ざんだ。
続きはこちら
http://itpro.nikkeibp.co.jp/article/COLUMN/20061010/250261/
3 :
タンポポ:2006/10/13(金) 13:48:22 ID:s+DDIqGt0
手放し永久バリキ解除みたいなもんか
4 :
長門:2006/10/13(金) 13:48:33 ID:SUaMeurd0 BE:264939438-BRZ(3600)
また大口叩いて再現できない件
5 :
ちゃんこ:2006/10/13(金) 13:49:12 ID:WKH6Ly8vO BE:457423766-PLT(25255)
↓バッカー
6 :
みちのく:2006/10/13(金) 13:49:12 ID:dL2pY0zd0 BE:129787362-2BP(103)
これはJavaS(ヤバス)
7 :
司法浪人:2006/10/13(金) 13:50:02 ID:1J60z/Te0 BE:424800386-BRZ(1501)
javascriptオフにすりゃいいんじゃね?
8 :
ハムスター:2006/10/13(金) 13:50:25 ID:djIt7UPK0
JavaScriptとJavaはまったく別物
知ったのは2年前です
9 :
まり:2006/10/13(金) 13:50:28 ID:ZE5Sw28R0
10 :
番組の途中ですが名無しです:2006/10/13(金) 13:50:34 ID:76/p5rKa0
11 :
番組の途中ですが名無しです:2006/10/13(金) 13:50:57 ID:4yS271gu0
java使った有害サイト無いの?
12 :
淫行:2006/10/13(金) 13:51:32 ID:OKgR1qgb0
また足あとちょうか
13 :
巨砲:2006/10/13(金) 13:52:00 ID:7YZQ5VrF0
クッキー如きで何いってるの
14 :
勤労感謝:2006/10/13(金) 13:52:10 ID:MplA8QYz0
15 :
平記者:2006/10/13(金) 13:52:48 ID:hC8sfGT10
参考ページないの?
16 :
みちのく:2006/10/13(金) 13:52:51 ID:dL2pY0zd0 BE:86525142-2BP(103)
ふーん、玄米ビスケッツがあるのにね。
17 :
番組の途中ですが名無しです:2006/10/13(金) 13:53:19 ID:hbh7KwEl0
18 :
けしごむ:2006/10/13(金) 13:53:39 ID:/fs57W5r0
19 :
番組の途中ですが名無しです:2006/10/13(金) 13:53:54 ID:5N3pw+g50 BE:135475834-BRZ(1125)
バカめ
JavaScriptなんぞ、とうの昔にオフにしておるわ!
20 :
ナース:2006/10/13(金) 13:53:57 ID:6xfxOQTr0
21 :
初すべり:2006/10/13(金) 13:54:04 ID:f7J2Zvdg0
22 :
号外:2006/10/13(金) 13:54:05 ID:Cmn70dMY0
lynxならjavascript使えないから安心です
23 :
団塊世代:2006/10/13(金) 13:54:15 ID:YEYANLfpO
JavaScript無効じゃダメなの?そういうレベルじゃない話なの?
24 :
TCA回路:2006/10/13(金) 13:54:13 ID:ol+dVyf00
おれ様は、普段から画像しかオンにしてねーから無問題。
じゃ場も音声も何もかもオフ。
25 :
原告:2006/10/13(金) 13:54:20 ID:Np4V5aud0
女教師がストライクゾーンど真ん中だったんだろうな
26 :
番組の途中ですが名無しです:2006/10/13(金) 13:54:25 ID:K8Rc5aYK0
27 :
ぴちぴちギャル:2006/10/13(金) 13:54:50 ID:C85xG4X40
ドイツ語とかだとvがfにならんけ
28 :
みちのく:2006/10/13(金) 13:54:58 ID:dL2pY0zd0
仮にjaがヤと読めなくても、ダジャレだから音が似てりゃいいんだよバカ
30 :
号外:2006/10/13(金) 13:56:18 ID:Cmn70dMY0
そういえば firefoxのjavascriptの脆弱性って直ったの?
31 :
あらし:2006/10/13(金) 13:56:39 ID:PXNC/lX60
32 :
安産:2006/10/13(金) 13:57:20 ID:ywiH3QDd0 BE:126298548-2BP(222)
33 :
番組の途中ですが名無しです:2006/10/13(金) 13:57:26 ID:76/p5rKa0
知らなかったよ
34 :
案山子 ◆jySIf7tFW2 :2006/10/13(金) 13:57:39 ID:81djdV2j0 BE:815573287-2BP(151)
>>18 いや、それ答えだし
あとこの問題桐朋小一年の弟にやらせたらものすごいでかい筆で線引けばいいって言ってたw
35 :
59歳男性:2006/10/13(金) 13:58:16 ID:UmqBWJSn0
>10
無学ですね^^
37 :
みどり:2006/10/13(金) 13:58:32 ID:+I+KAaU20
38 :
ニュー速の良心:2006/10/13(金) 13:58:50 ID:unezs9QR0
Cookieを保存する期間を「Firefoxが終了するまで」にすればほぼ大丈夫なんでは?
40 :
番組の途中ですが名無しです:2006/10/13(金) 13:59:41 ID:4yS271gu0
41 :
原告:2006/10/13(金) 13:59:46 ID:Np4V5aud0
42 :
日本シリーズ:2006/10/13(金) 13:59:52 ID:RVjOOd7t0
43 :
家内安全:2006/10/13(金) 14:00:14 ID:ywiH3QDd0 BE:284170289-2BP(222)
44 :
少女Q:2006/10/13(金) 14:00:45 ID:+I+KAaU20
45 :
もみじ:2006/10/13(金) 14:00:56 ID:f7J2Zvdg0
>>37のような答え方がアリなら、でかい筆だか極太マジックだかのほうが優秀な回答になるな。
46 :
決勝T進出:2006/10/13(金) 14:00:58 ID:UmqBWJSn0
>37
線や点の大きさも含めているのなら、「太い線なら1本で書ける」のほうが、
よほどいい答えな気がするw
47 :
案山子 ◆jySIf7tFW2 :2006/10/13(金) 14:01:33 ID:81djdV2j0 BE:524296894-2BP(151)
>>37 なるほど、これは点ではなく黒い円なのか
いや、思いっきり問題に点って書いてあるし
48 :
北朝鮮:2006/10/13(金) 14:01:43 ID:r7huFq6t0
NoScriptで俺は無敵
49 :
黄色葡萄球菌:2006/10/13(金) 14:01:49 ID:bqt2+F/E0
俺はJavascriptとActiveXをデフォでオフにしてるけど、
これでサイト見ただけで感染することウイルスを防ぐことは出来るのか?
50 :
戦力外:2006/10/13(金) 14:01:49 ID:n51D4LaZ0
51 :
番組の途中ですが名無しです:2006/10/13(金) 14:02:20 ID:mgauLyky0
最近XP SP2マシンを買ったやつ、インターネットオプションの詳細を見てみ。
ほとんどがSUNのJREだろ。でも、MSのJavaVMじゃないと
いろんなところで支障が出るのが実情。
俺なんかわざわざMSのVM入れたよ。Yahooで3802を拾ってから → 3810。
YahooGamesをまともに動かそうと思ったらSUNのJava2じゃなくてMSのVM。
直線に太さを認めていいのか?
レベルファイブである必要性が感じられん
54 :
試される大地:2006/10/13(金) 14:04:05 ID:/fs57W5r0
そっち系の答えでいいのなら、ものっそ遠くから見れば全部くっついた点に見えるから線は0本でおk
55 :
中性脂肪:2006/10/13(金) 14:04:06 ID:BRd40Diu0
太い線で〜ってのは何かの漫画でみたことがある希ガス
56 :
番組の途中ですが名無しです:2006/10/13(金) 14:04:14 ID:yyTSbn9T0 BE:164865252-BRZ(3000)
>>52 :.:.:.:.:.:.:.:./ /
:.:.:.:.:.:/,/ \ ヽ 、 \ | \
:.:.:.:/ / \ ___ ヽ \ i | |
:.:.// l , ヽ-弋 ヽ ヽ \ l レ
V/ l l ,-A-、 ハ lヽ l l l
/ l l ,r Ti l ヽ l ヽl ヽ l / / .| \
l l / / l l ヽ l l / / ,l / | |
! l、 / l! l / ,rー 、l/| れ /l/| ヽヽ レ
| '、 / ,ィ‐-、 l/ '´ k´/ /:.:| .|
、_ \', / / /// 'i \:.:| | /
:.:l' - 、_ \ / } ヽ| ヽ_ノ ./
:.:|: :| ( ( ̄´ /// _ , -ァ ノl || ./⌒!
、.|: :ゝ、__ -ヽ、 l´ ノ /l l. || _|_|_ / \ノ
. || l: :'ー ' ' - 、 'ー ' , イ : : l l. || | __)
/|| . :l: : : : : : : : : ィー' ェ、 -----r ' l´ ヽl.、: :! l || |
. ||. : l: : : : : :, -‐‐' ノ  ̄ 7、 /ヽ lヽ:.:.:.:.´ ヽl ヽ|| ._|
: ||: :l: : : :r' ´:.:.:.:.:.:.:.:.:\ / Y┐ヽl |:.:.:.:.:.:.:.:.:.:´'、.||ヽ | / ̄\
: || l: : ,ィ':.:.:.:.:.:.:.:.:.:..:.:.:.:.:.:ヽ/ l l /:.:.:.:.:.:. _ /', ||ヽヽ |/ ___|_
: ||l: : : >、_:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.:.ヽ、 l l /, -ー 'i ´._,ノ' ||: :|ヽゝ ./| \ノ
: ||: : : :ト、 / ー t---y--ーi‐‐‐i\/ヽ,-'ー ' ´ / lヽ、
(⌒)
r'
・
>>37 これひどい答えだなw こりゃ点じゃなくて円ってことじゃん。
未だにjavaとjavascriptが同じだと思ってるやつがいるらしい
59 :
決勝T進出:2006/10/13(金) 14:05:55 ID:UmqBWJSn0
>36はダメでしょ
直線じゃないし
>54
0本じゃ線を引いてないから、ダメでしょw
ジャワティーってあんまり美味しくない
61 :
なるほど。:2006/10/13(金) 14:06:36 ID:Cnct4gEk0
google mapおわる?
63 :
アルカイダ:2006/10/13(金) 14:07:22 ID:/WFfAP+b0
グロスマンコ
64 :
仕事中。。。:2006/10/13(金) 14:07:23 ID:eFYFGPc80
紙に書いて全ての点が接するように折れば0本
65 :
番組の途中ですが名無しです:2006/10/13(金) 14:07:55 ID:4yaV7ii10 BE:277006695-2BP(430)
Oh Java Java Java〜♪
Oh Java んがっ!
66 :
案山子 ◆jySIf7tFW2 :2006/10/13(金) 14:10:08 ID:81djdV2j0 BE:203894227-2BP(151)
>>64 これクイズの本のキーホルダーに書いてあったな、その後線引けばいいとかなんとか
67 :
もう五時か、:2006/10/13(金) 14:12:09 ID:V0Cr5IEE0
javaとjavascriptはインドとインドネシアのような物
68 :
やきいも:2006/10/13(金) 14:13:37 ID:2vd+bhYK0
noscriptでいいだろ
69 :
事情通:2006/10/13(金) 14:13:59 ID:KJCSAQ1I0
JAVAscriptってのはHTML書くときに使う呪文みたいなやつだろ。俺はHPを作る本みたいなのに載ってるのを丸写しだけど、
オンマウスで文字の色変えたりとか。
JAVAって何?
70 :
業界通:2006/10/13(金) 14:15:53 ID:Mb4ycZel0
JavaScriptの略称をもっと広めてほしい
71 :
番組の途中ですが名無しです:2006/10/13(金) 14:15:56 ID:DxRRu4b50
ブラウザ閉じたり、他のページに移動するときに、
どこからともなくダイアログが飛んできて画面の中央に広告を表示するスクリプトは
かなり悪質。
72 :
番組の途中ですが名無しです:2006/10/13(金) 14:18:27 ID:P28Dd7fF0
太い線は認めるのに太い点は認めないおまいらは頭が固いな
73 :
事情通:2006/10/13(金) 14:19:19 ID:KJCSAQ1I0
n__n
|。 。|
| |
(_ ゜ ゜__)
 ̄ ̄
74 :
山城:2006/10/13(金) 14:20:46 ID:6puPDENG0
>>69 ざっくり言うと、コンピュータソフトの開発ツール。
従来の開発言語と違うところは、どんな環境でもほぼ動作が同じになることが保証されていること。
比較するとこんな感じ。
■従来の開発言語ツール(Cコンパイラなど)
プログラムを書く → ソフトができる → ソフトは、その環境のCPUに働きかけて動作をする。
あくまでCPUがどう動くかをプログラムに書くものなので、CPUに付属するメモリ量やHDD、動く環境の
ファイルシステムごとに違うプログラムを書かなきゃいけない。
■JAVA開発環境(Javaコンパイラ+バーチャルマシン)
プログラムを書く → JAVAのソフトができる → ソフトは、バーチャルマシンというエミュレータ上で動作をする。
JAVAの場合はJAVAの仕組みに則ったバーチャルマシン(エミュレータのようなもの)上で動作するので、
動作するコンピュータごとの差異は考慮する必要がない。
75 :
少女Q:2006/10/13(金) 14:21:12 ID:+I+KAaU20
何よりも
>>2は認めるのに
>>1は認めてない流れに申し訳ない
76 :
もう五時か、:2006/10/13(金) 14:22:05 ID:V0Cr5IEE0
太い線を認めているのではなく、太い点がアリなら太い線一本でいいだろと言ってるだけだ。
77 :
パトリオット:2006/10/13(金) 14:22:07 ID:QaJrp4910
RUBY始まったな
78 :
黒歴史:2006/10/13(金) 14:23:31 ID:ib7QVchT0
>>74 俺から見ると、大筋では間違ってないけどちょっと違うぞwって感じの説明だな。
楽天のページをPDAで開くとフリーズしたみたいになって
「このページのスクリプトがインターネットエクスプローラーの反応速度を
遅くしています。続けますか」ってメッセージが出るんだけど、
これってどういうこと?
80 :
若手投手陣:2006/10/13(金) 14:25:38 ID:yphTjjeN0
JavaScriptと直線の因果関係
81 :
ボケナス:2006/10/13(金) 14:26:02 ID:TF/mLgE00
COBOL始まったな
82 :
黒歴史:2006/10/13(金) 14:27:17 ID:ib7QVchT0 BE:138715968-2BP(458)
brain f*ck始まったな
83 :
番組の途中ですが名無しです:2006/10/13(金) 14:28:23 ID:pViPGpVG0
AjaxやDHTMLにハマってる連中は泣きを見る事になるね。
しょせん日の目を見る事ができない技術なんだよ。
84 :
帝国軍:2006/10/13(金) 14:29:05 ID:sccTAdy10
JAVAっていうのはアプレットっていうのを作るプログラム言語で、
ホームページの中で絵を描いたりゲームしたりも出来るんだぜ
85 :
親から2chをやる許可は得ている!:2006/10/13(金) 14:29:57 ID:8uA+9x5s0
何年前の話題だよ
86 :
↓笑顔で一言:2006/10/13(金) 14:30:48 ID:AdqoHgGJ0
javascript:str="";while(true){str+="ぬるぽ";alert(str);}
87 :
かぼちゃ:2006/10/13(金) 14:31:21 ID:RVjOOd7t0
こういう緩い言語仕様がムカつく俺はオールドタイプ
88 :
番組の途中ですが名無しです:2006/10/13(金) 14:31:51 ID:5DEPe3kD0
JavaScript:with(document.body)innerHTML=innerHTML.replace(/<\/(a|A)>/g,'ですぅ</a>').replace(/。/g,'かしら〜 ').replace(/」/g,'なの〜」');focus()
89 :
GJ!:2006/10/13(金) 14:31:51 ID:WRK0o3y00
セキュリティ研究家ってのは危機感あおるだけの阿呆しかいないのか
90 :
司法浪人:2006/10/13(金) 14:32:38 ID:NcAjehJG0
>>36-37 点は大きさを持たない。
線は幅を持たない。
酷いな、レベルファイブ。
>>83 しかし日本のIT系は、技術の名前から何かが作れると思う人が今だ多いのも事実。
Blogが流行っているからMT互換を作ろう(商売のアテは?)
SNS運用しようぜ!(誰が参加してどうやって回収するの?)
こういう声が今だ聞こえるから困る。
92 :
番組の途中ですが名無しです:2006/10/13(金) 14:33:16 ID:8Z0WhsW00
>>79 楽天のページのスクリプトがインターネットエクスプローラーの反応速度を遅くしてるんだろ
93 :
試される大地:2006/10/13(金) 14:34:20 ID:/fs57W5r0
Ajaxなんてのは今ある技術でどうにか間をもたせようとしてるだけであって、全然新しい技術じゃないんだよな
それを素人がすげーとか思ってどっかのトンチンカンがWeb2.0なんて言い出して・・・
早く新しいレイヤ造って安全で早くてインタラクティブな通信技術を作ってくれ!
まだどこも研究止まりか内部使用にのみ限られてる(´・ω・`)
94 :
オホーツク:2006/10/13(金) 14:34:30 ID:UzNIG4aG0
そもそも両方認められないが
太い点認めて3本なら太い線認めて1本のほうがましっていう話だろう
95 :
もう五時か、:2006/10/13(金) 14:35:35 ID:V0Cr5IEE0
96 :
◆NEETaf8m/6 :2006/10/13(金) 14:35:57 ID:UtMvLYul0 BE:80640386-BRZ(1100)
97 :
ぶりぶりざえもん:2006/10/13(金) 14:38:32 ID:ciOuknv/O
普段は画像以外オフだがjavascriptをオンにしないと見れないエロサイトではためらわずオンにする
98 :
秘書:2006/10/13(金) 14:38:34 ID:QzFALb3E0
JavaとJavaScriptは違うんですよと言う奴ほど、
Javaが使えないのは何故なんだぜ?
99 :
来季の去就はまだ白紙:2006/10/13(金) 14:39:38 ID:O0NYBeDo0
Javascript切ってる人って、正常に表示されないページとかどうすんの?
そんなサイトは無視とか?
100 :
黒歴史:2006/10/13(金) 14:42:11 ID:ib7QVchT0
>>98 でもJavaとJavaScriptが同じですよという奴はさすがに素人w
101 :
もう五時か、:2006/10/13(金) 14:42:46 ID:V0Cr5IEE0
>>98 同じだったら両方使える。 違うから使えないんじゃん。
102 :
( ^ν^):2006/10/13(金) 14:42:46 ID:ojmaxY/L0
>>99 そのつど切り替えるよ。
エロサイトとか胡散臭いサイトは諦める。
103 :
ばいきん:2006/10/13(金) 14:43:16 ID:Ua+E6DBZO
プロキシがリクエストの中身を論理的にチェックすれば
いいんじゃね
104 :
GJ!:2006/10/13(金) 14:44:41 ID:WRK0o3y00
>>103 ノートン先生とかそういうことやってくれるんじゃなかったっけ
105 :
もう五時か、:2006/10/13(金) 14:45:48 ID:8+PRb2eP0
JAVAスクリプトなんか必要なとき意外オンにしないだろ?
だからSleipnir1.66使えよ
106 :
黒歴史:2006/10/13(金) 14:47:56 ID:ib7QVchT0
今はJavaScriptを使うページが多いから常時ONになってる。
107 :
番組の途中ですが名無しです:2006/10/13(金) 14:48:29 ID:pViPGpVG0
JavaScriptの解釈なんてブラウザによって違うから、その対策なんて
ブラウザが登場する度にやらないといけないでしょ。まっぴらゴメンだわー。
早く滅んで欲しいよ。
108 :
自治厨:2006/10/13(金) 14:48:41 ID:FnqfUDyE0
>>99 半年位前から、javascript offだとwww.nikkansports.comがまともに表示されなくなった。
それで、このサイトへ行くの止めたけど全く後悔していない。代替サイトあるから。
109 :
ジサクジエン王国:2006/10/13(金) 14:48:49 ID:pedxHZyu0
あやっくす
110 :
釣り:2006/10/13(金) 14:49:20 ID:irmTfJ8l0
普通のリンク開くのにいちいちJavaScriptで書いてあるページってなんなんだろう
111 :
( ^ν^):2006/10/13(金) 14:49:56 ID:ojmaxY/L0
Sleipnir1.66はお気に入りに入れれば
サイト毎にジャバスクリプとかの設定できるから便利。
112 :
コロケ:2006/10/13(金) 14:50:00 ID:rLnJkkZi0
113 :
案山子 ◆jySIf7tFW2 :2006/10/13(金) 14:50:05 ID:81djdV2j0 BE:655371195-2BP(151)
114 :
ジサクジエン王国:2006/10/13(金) 14:51:40 ID:pedxHZyu0
>>112 mixiの情報からとってるんじゃないのかな
>>112 そこのサイトAjaxでサーバーに名前とか送ってるな
116 :
番組の途中ですが名無しです:2006/10/13(金) 14:54:09 ID:TF/mLgE00
117 :
ジサクジエン王国:2006/10/13(金) 14:55:38 ID:pedxHZyu0
>>104 情報漏えい対策ソフトとかにそういう機能あるけど、
そのソフト自体に漏洩させたくない情報を入力するのに
抵抗があるな。
118 :
こっち見んな:2006/10/13(金) 17:48:09 ID:ywiH3QDd0 BE:126298548-2BP(222)
class Hello
{
public static void main(String args[])
{
System.out.println("Hello");
}
}
>>51 MicrosoftVMは軽くていいね。大好き。
120 :
なんと奇遇な!:2006/10/13(金) 20:32:24 ID:0Imhi9ok0
121 :
家族が芸能人:2006/10/13(金) 20:33:30 ID:GYn/Aafi0
Javaは切っているけどJavaScriptは入れっぱだなぁ
122 :
巌:2006/10/13(金) 20:33:35 ID:6NKMJLQS0
123 :
自己解決しました:2006/10/13(金) 20:34:28 ID:rxc3W4s40 BE:322585597-2BP(276)
XSSってどう考えてもブラウザのバグなんじゃねーの?
自サイトのアクセスログ見ると、98%以上がJavaScriptをONにしてる。
125 :
運び屋:2006/10/13(金) 20:36:22 ID:I12yKCLc0
ファイやウォールがJavaScriptをいちいち検閲してたら
たまんないだろ。
126 :
徒歩暴走族:
Proxomitronさえあれば完璧さ!