Webページの改ざんが止まらない、JavaScriptに気をつけろ。「Firefox+NoScript最強伝説」

このエントリーをはてなブックマークに追加
1 痴漢被害者(おたべ)

止まらないWebページ改ざん,JavaScriptに気をつけろ

 国内で,一般消費者に向けたWebサイトへの改ざん攻撃が止まらない。しかも改ざんされたページには,悪質なサイトにユーザーを誘導して
ウイルスを送り込む“わな”が仕掛けられる。3月10日前後から12日までの間に,一斉にWebサイトがページを改ざんされた。最たる例が,
セキュリティ対策ベンダーのトレンドマイクロである。海外のWebサイトを含め,2万サイト以上が被害に遭ったという。

 この日,ラックの監視センター(JSOC:セキュリティ・オペレーション・センター)では,通常の70倍から100倍の攻撃トラフィックを
確認した。その後,いったん攻撃は止まったものの,攻撃が再開され,今も続いている。3月末には,デジタル・オーディオ・プレーヤなどを
開発するクリエイティブメディアがWebページを改ざんされ,一時的にWebサイトを閉鎖していたことを明らかにした。

SQLインジェクションでiframeを埋め込み

 一連の攻撃の手口は,SQLインジェクションというWebアプリケーションのぜい弱性を突いたものだった。SQLインジェクションは,
Webシステムのバックエンドにあるデータベースを不正に操作する攻撃。Webページで入力された不正なSQLコマンドをアプリケーション側で
検知・排除できないために,データベースのデータを不正に参照・更新される。攻撃者はこの方法で,Webコンテンツにiframeタグを埋め込んだ。

 恐ろしいのは,埋め込まれるiframeタグに不正なJavaScriptが記述されていることだ。iframeは一つのWebページを区切って複数のコンテンツを
表示させるためのHTMLタグ。ただ,このiframeは表示上はほとんど見えないように細工されている。
このため,改ざんされた Webページを開くと,知らぬ間にiframeに埋め込まれた不正JavaScriptを自動実行し,悪質なサイトに誘導されたり,
ブラウザやアプリケーション・ソフトのぜい弱性を突いて悪質なプログラムを勝手にダウンロードさせられたりするわけだ。

日経BP社
http://itpro.nikkeibp.co.jp/article/COLUMN/20080404/297969/
2 [―{}@{}@{}-] バクテリア(プーアル茶):2008/04/06(日) 10:51:56.29 ID:Stw2KJ8QP
Opera最強伝説
3 働く貧困層(しうまい):2008/04/06(日) 10:52:03.96 ID:kBL1pKp/0
2ならおっぱいうp
4 側壁(しうまい):2008/04/06(日) 10:52:15.11 ID:HGB3z9m00
やだ・・・
5 ラット(もも):2008/04/06(日) 10:52:43.15 ID:VqBUMVbK0
僕はOperaちゃん!
6 キリスト教系教団員(もんじゃ):2008/04/06(日) 10:53:49.14 ID:YnZ661vJ0
Firefox3からスクリプトの読み込み早くなるらしいからNoScript切ろうかなと思っている俺が着ましたよ。
NoScript入れてちゃんと使ってからはTab何個開いても大丈夫のようになったけど、結構面倒だしな。
7 JASRAC(しうまい):2008/04/06(日) 10:54:03.13 ID:SpQNqPQD0
どうせ飛ばされる先はネトゲの垢ハックサイトとか何だろ しょぼ
8 小学生(もんじゃ):2008/04/06(日) 10:54:04.90 ID:AFnFv5Oc0
JRE6update5糞杉だろ
9 ○▲■(もんじゃ):2008/04/06(日) 10:54:19.98 ID:iGY0lDsx0
一昔前ならともかく、今は当たり前のようにjavascript使ってるサイトが多いので
NoScriptの使用はちょっと躊躇う
「正しく表示されていないことに気づかない」状況になるとちょっとまずい
10 日本軍(平湖):2008/04/06(日) 10:54:26.35 ID:K46rTq+a0
普通のブラウザのJavaScriptオフとNoScriptってのと何が違うの?
11 御匙医師(らっきょう):2008/04/06(日) 10:55:36.13 ID:jHlNsz3S0
やはりOpera最強か・・・
12 バクテリア(うどん):2008/04/06(日) 10:55:44.09 ID:eGGtt5RiP
サウンドハウスのもSQLインジェクションっぽいけど、どうなの
13 自民党公認候補(まりもっこり):2008/04/06(日) 10:56:35.53 ID:+5GKizdy0
トレンドマイクロといえば湯川@秒刊SUNDAY
14 女子中学生(もんじゃ):2008/04/06(日) 10:57:20.42 ID:3aaekH/C0
JAVAって普通切るだろ?
15 こんごう艦長(ぎょうざ):2008/04/06(日) 10:57:26.60 ID:cxsvXmtZ0
またブラウザスレかよ
16 政府高官(湖北省):2008/04/06(日) 10:58:06.82 ID:dt8HUTtr0
>>10
前者は一律でJavaScriptがオフにされるのに対し
後者は実行すべき/すべきでないJavaScriptを選ぶことができる
17 国土交通省幹部(もんじゃ):2008/04/06(日) 10:58:15.23 ID:9xZiip770
>>9
何がどう問題なんだ?

>>10
一時的にOnにする。
永久にOnにする。

がページ事に選べる。右下にちっこいボタンがでるだけだから、見た目にもすっきりで切り替えも簡単。
・・・俺も2週間前にいれたばっかりなんだけどな
18 国会対策委員長(プーアル茶):2008/04/06(日) 11:00:30.26 ID:g0iVSU020
火狐とか
19 抵抗勢力(らっかせい):2008/04/06(日) 11:02:40.49 ID:8+a1NMCt0
>>1
アンチ火狐しねや
20 タカラジェンヌ(そのまんま):2008/04/06(日) 11:03:09.35 ID:TOjTu+Yf0
火狐最強伝説の幕開け
21 裁判員(もんじゃ):2008/04/06(日) 11:04:04.70 ID:LxyJQN3Z0
>>13
秒刊か、砂肝に見えたわ
22 街路樹(おれんじ):2008/04/06(日) 11:04:05.62 ID:RQqkNUJv0
個人情報入れてなければウィルスもブラクラも怖くない
ソース俺
23 中央分離帯(もんじゃ):2008/04/06(日) 11:05:37.95 ID:UKjJmm280
俺はPrefBarでいいや
24 警察当(大酒):2008/04/06(日) 11:07:27.70 ID:TZPKp+A00
>>22
個人情報漏れるよりエロが消える方が怖い
25 ニューリッチガール(まりもっこり):2008/04/06(日) 11:07:57.08 ID:Wb0bhSuU0
ブラウザの脆弱性ってJavaScriptだけにかぎらんだろ
ただの気休め
26 エボラウイルス(もみじ饅頭):2008/04/06(日) 11:08:50.98 ID:Ja3YNM5T0
>>22
おまえの大事な画像データが消されるかも知れんぞ
27 国土交通省幹部(もんじゃ):2008/04/06(日) 11:08:51.54 ID:9xZiip770
>>22
怖くはない。
でも何かあったら面倒…
28 国土交通省幹部(おれんじ):2008/04/06(日) 11:08:56.41 ID:+dGqJ9K40
JAVAってなんじゃば?
29 ニシン(甘粛省):2008/04/06(日) 11:10:12.67 ID:EHszMavjO
中国とロシアまだ頑張ってるのか
30 新社会人(たこやき):2008/04/06(日) 11:10:17.64 ID:oHO3KlR30
ジャバだけにジャバーっとコーヒーこぼしたりしてな
Operaだけにオペラ歌手が使ってたりな
fire foxなだけにFOXが使ってたりな
31 医療関係者(プーアル茶):2008/04/06(日) 11:10:39.07 ID:U9eM6kW50
Firefox入れてみようかと思ってるんだけど、Operaの認証管理みたいな機能ってある?
32 国会対策委員長(プーアル茶):2008/04/06(日) 11:11:17.27 ID:g0iVSU020
データが消えたときに意外と困るのが専ブラ
自分好みにカスタマイズしてるとまた一から設定し直しで結構面倒
日頃から専ブラのバックアップも取っておけ
33 コマンドレスキュー隊員(石油):2008/04/06(日) 11:11:48.69 ID:GCA0wW60O
>>30
関西人ならもっと頑張れよ
34 自民党公認候補(たこやき):2008/04/06(日) 11:12:30.76 ID:bSDsFOr/0
Firefoxが主流になれば、Firefoxが狙われるんだろ
なら、みんなIE使っといてよ
35 先住民(しうまい):2008/04/06(日) 11:13:44.41 ID:uvAvVZfs0
>>31
SecureLoginって拡張を入れるとOpera風認証管理ができるようになるよ
まぁ最強はOperaだが
36 宇宙飛行士(湖北省):2008/04/06(日) 11:14:00.85 ID:m0kY2X8L0
GoogleMAPもGmailもJavaScript
37 忍者(湖北省):2008/04/06(日) 11:15:34.75 ID:U7KRJUSs0
なんで やだ・・・ を最初につけないんだよ
38 イ某容疑者(もんじゃ):2008/04/06(日) 11:15:59.70 ID:DJ/JU+gh0
まーたOpera最強伝説か
39 育成枠入団(石油):2008/04/06(日) 11:17:05.98 ID:WTsz6IfyO
今時SQLインジェクション対策を取ってないとか
どんだけカスプログラマーなんだよ
40 側壁(もんじゃ):2008/04/06(日) 11:17:44.46 ID:qT4An6vL0
だってもうjavaにしかできない事ってwebページ上じゃないだろ?
41 就職活動中(おれんじ):2008/04/06(日) 11:19:16.84 ID:EAqdsadu0
サニタイジングって一般の人わかるかなあ?
42 就職活動中(おれんじ):2008/04/06(日) 11:20:17.53 ID:EAqdsadu0
>>30 三つ目が1番酷いから、お笑いにはなれないね
43 医療関係者(しうまい):2008/04/06(日) 11:31:01.73 ID:PkRAFYWU0
昔いろんなセキュリティ関係のとこ読んで
「〜を切れ、〜を無効に・・」って全部やったら不便すぎて笑った。
44 ミンク鯨(味噌カツ):2008/04/06(日) 11:31:40.83 ID:QTwbTBWZ0
Firefoxスレの次スレか
45 セクシーアイドル(そば):2008/04/06(日) 11:32:07.07 ID:f3xtRCNu0
SQLインジェクション対策してないところとか今時あるの?
地方の弱小システム屋だって普通に対策&テストするだろ?
46 通行人(はんぺん):2008/04/06(日) 11:36:08.39 ID:deL6kT6X0
>>41
一般の人には分からんだろう
47 将軍(こんにゃく):2008/04/06(日) 11:39:04.79 ID:hwXKVxD90
JSOCってCrysisで出てくる架空のものかとばかりw
48 国会対策委員長(こんにゃく):2008/04/06(日) 11:41:08.96 ID:+C83U9JZ0
NoScriptって3でも使えんの?
49 石油元売り大手(かぶらずし):2008/04/06(日) 11:44:36.64 ID:nGfeqYvV0
>>10
広告だけオフにできる
50 スネーク(大酒):2008/04/06(日) 11:48:35.31 ID:nN6Q+OAh0
前はjavascriptは切るのが当たり前だったけど
今はまともに表示されないサイト多すぎてな・・・
銀行のログインですら使ってるよ
アフォかと。
51 無職(しうまい):2008/04/06(日) 11:50:19.67 ID:5ZgUvH1b0
JS乱用しているサイトなんて見る価値ない
52 女王蜂(おれんじ):2008/04/06(日) 11:51:35.18 ID:VIwFRoWt0
つうかjavaとかウザいんすよ
いらん表現だすなと。テキストにせいぜい画像で十分ですよと。
なぜそれがわからんかーーーーーーーーーーーーーーっ!
53 患者(あかふく):2008/04/06(日) 11:51:35.31 ID:jER6FEZq0
ひさしぶりに良いアドオンを手に入れた >NoScript

これで俺の火狐は無敵と化したぞ
54 大工(しまむら):2008/04/06(日) 11:53:29.28 ID:pEA1xjAb0
firefoxがhttp鯖だと初めて知った。
55 県警機動捜査隊(らっかせい):2008/04/06(日) 11:54:40.48 ID:9BsRXTYV0
Firefoxのカスタマイズまとめてるサイトないかね?
56 大工(ささかまぼこ):2008/04/06(日) 11:54:42.98 ID:JO0n+ayz0
>最たる例が,セキュリティ対策ベンダーのトレンドマイクロである。

……。
57 国会対策委員長(こんにゃく):2008/04/06(日) 11:55:49.46 ID:+C83U9JZ0
3でも問題なく使えんのね>NoScript
とりあえず大手だけ許可しとけばいいか
58 将軍(りんご):2008/04/06(日) 11:56:31.86 ID:B0cJks9v0
>>55
何故Google検索を使わないの?
59 運転士(ちゃんぽん):2008/04/06(日) 11:57:10.49 ID:uaKeR33o0
だbだば
60 非オタクの女(甘粛省):2008/04/06(日) 12:00:23.91 ID:vvyY3PM9O
ジャワコーヒー
61 コマンドレスキュー隊員(平湖):2008/04/06(日) 12:03:58.03 ID:5mCKtmnW0
ソースやswf落として、menu.html やらsitemap.htmlとか検索するのはいやだお
テキストブアウザでもいける道も作っといてくれよ
つーか視覚障害者とかどうしとるんだ
62 金髪ロシア人メイド(しうまい):2008/04/06(日) 12:05:21.64 ID:hzcR+byX0
(‘‘)
63キツネ:2008/04/06(日) 12:26:22.10 ID:7x0Pwiv70 BE:413572853-S★(713333)
結論としては処理負荷が高く、軽快性を損なうNoScriptを
機密情報を送信する場合以外に使う意味はほとんどない

機密情報を送る場合は暗号化(SSL)通信されているのが
通常だしだ
64 国会対策委員長(こんにゃく):2008/04/06(日) 12:28:48.67 ID:+C83U9JZ0
勝手に結論語り出したよw
65 将軍(りんご):2008/04/06(日) 12:31:41.94 ID:B0cJks9v0
重いから使ってねーな
66 働く貧困層(おれんじ):2008/04/06(日) 12:32:11.26 ID:bElJvSkS0
Opera最強伝説
67 リンゴ売りの魔女(甘粛省):2008/04/06(日) 12:37:31.56 ID:zK2/X243O
まだインターネットとかやってるバカがいるのか
68 患者(あかふく):2008/04/06(日) 12:39:55.04 ID:jER6FEZq0
NoScriptおめええええええええええええええええええええええええ
こんなのつけてネットできるかぼけ
69 国土交通省幹部(もんじゃ):2008/04/06(日) 12:41:13.22 ID:9xZiip770
入れても全然重さが変わらない俺のマシンは、
すでに古すぎてそういうのが体感できないところなのかな…

もう組んだの5年も前だからなぁ…
70 タカラジェンヌ(湖北省):2008/04/06(日) 12:41:46.80 ID:FrTh9I0A0
情報弱者がIEを使ってくれるおかげでOperaが最強の地位を保てます
71 側壁(淮河):2008/04/06(日) 12:42:44.10 ID:Wu/aiVA50
Adblockの日本仕様のフィルタリストよこせよ
72 こんごう乗組員(おれんじ):2008/04/06(日) 12:43:30.57 ID:rDgDwYzv0
pdfもいらない
フリーズばかりする
73 患者(あかふく):2008/04/06(日) 12:44:24.09 ID:jER6FEZq0
>>69
ちょっとグーグルでイメージ検索してこいよ
74 亡命政府指導者(しまむら):2008/04/06(日) 12:44:29.49 ID:P+IJNRdp0
>>17
そんなのOpera9.5なら何もアドオン入れなくても最初からできるよ><
75 スナック経営(湖北省):2008/04/06(日) 12:45:56.90 ID:5IZQEo3Z0
NoScriptって見てみたけどあまり評価高くないのな
76 国土交通省幹部(もんじゃ):2008/04/06(日) 12:46:12.92 ID:9xZiip770
>>73
コンマ何秒で表示されたぞ?
77 タカラジェンヌ(湖北省):2008/04/06(日) 12:46:34.15 ID:FrTh9I0A0
>>43
でもそれが一番確実だろう
アクティブXなんて2000年くらいにはつけているほうがアホだったくらい
78 患者(大酒):2008/04/06(日) 12:47:02.22 ID:J097AdD+0
operaのポータブル版なら考えてやってもいい
79 国会対策委員長(こんにゃく):2008/04/06(日) 12:47:14.11 ID:+C83U9JZ0
>>73
ん?ほぼ一瞬だったんだが
80 患者(あかふく):2008/04/06(日) 12:47:34.45 ID:jER6FEZq0
>>76 >79
俺の939が悪いというのか
81 ニシン(しまむら):2008/04/06(日) 12:48:48.99 ID:lrAXIsg10
Ajaxのリッチクライアント時代にjavaScriptの無効化は考えられん。
わざわざサイトによって切り替えるとしてもそれも面倒だしな。
82 救助隊員(湖北省):2008/04/06(日) 12:50:10.00 ID:LJRSJgP00
Tab Perission入れてタブごとにOnOff切り替えしてる。
Donutとかの時代の人にはそっちのがしっくりくる。
83 大工(なし):2008/04/06(日) 12:50:28.98 ID:37xzUXmN0
アクティブXきったらApaxが動かなくね?
84 ガードレール(長江):2008/04/06(日) 12:51:19.47 ID:fJtNvTbS0
つうか企業のページが軒並みflashなのはなんなんだよ
activexオンをデファクトスタンダードにしようとしている闇の組織の存在を疑わざるを得ない
85 対向車(もんじゃ):2008/04/06(日) 12:53:15.56 ID:yAAqNAE/0
Firefox3だとアンチマルウェア機能でブロックされるみたい
http://headlines.yahoo.co.jp/hl?a=20080228-00000001-cnet-sci
86 車掌(しまむら):2008/04/06(日) 12:53:43.04 ID:LtEU6GnN0
java切っておくだろ普通…
切れないヤツはその程度ってことでPC使うの止めろ
87 日銀総裁(たこやき):2008/04/06(日) 12:55:04.56 ID:Mz499gsC0
>>86
こういう人が危ないんだよね
88 自民党公認候補(湖北省):2008/04/06(日) 12:57:28.69 ID:qzfBhbSx0
こないだ通信キャリアとか脆弱性診断業者とかに聞いたんだが、
商用サイトの8割に脆弱性があるらしいな。

実際、うちの会社のサイトにもXSSとかCSRFとか脆弱性てんこ盛りでワラタ。
89 IT企業戦士(おれんじ):2008/04/06(日) 12:57:37.28 ID:Yu3KV7ef0
基本2chとかやるだけで
長年に渡ってつけっぱなしでもサクサク動くマシンがいいんだけど
そういうのって8万円台でも余裕?
90 ニューリッチガール(まりもっこり):2008/04/06(日) 12:58:08.81 ID:Wb0bhSuU0
一番効果的な対策はインターネットに接続しないこと
91 街路樹(湖北省):2008/04/06(日) 12:58:13.94 ID:1L4i8AAk0
スレイプニルのマウスジャエスチャーを使って、javascriptとActiveXをまとめてオン、オフ
してるけど、たまにめんどくさい。
画像のリンクすらjavascriptでやるやついるけど、理解に苦しむ。
92 公明党員(湖北省):2008/04/06(日) 12:58:58.36 ID:bekMo37r0
TAWARAスレだと思ったのに
93 公明党員(らっかせい):2008/04/06(日) 12:59:33.19 ID:S/4jiZcl0
昔って、マシンパワーも回線速度も無かったから
トップページだけでも軽く作ろうとか工夫したよね

今って、トップからflash全開で時代が変わったなとつくづく思う
94 現実逃避中(プーアル茶):2008/04/06(日) 13:00:31.90 ID:krV9tAs80
IEでNoScript使えますか?
95 ニシン(湖北省):2008/04/06(日) 13:00:55.86 ID:A0Rpcr9x0
NoScriptってどんな昨日なの?
96 ○▲■(湖北省):2008/04/06(日) 13:02:00.15 ID:RqQ05DKy0
中華系はあいかわらず秋はバラみてーなHP多いな
節操0。
97 外務省報道官(湖北省):2008/04/06(日) 13:02:07.55 ID:P0cIlsYY0
Opera最強伝説
白石ひより最強伝説
98 道路族(もんじゃ):2008/04/06(日) 13:02:21.54 ID:Di/CJAY30
JavaScript等をONにしないと観覧に支障が出すぎるサイトは異常
そんな所は決まって内容空っぽ
99 新型万能細胞(湖北省):2008/04/06(日) 13:08:16.01 ID:GMKc/mlT0
Opera使いならJavaScriptオフ
サイト設定とon/off切り替えで対応が当たり前だよな
100 ガードレール(長江):2008/04/06(日) 13:08:53.86 ID:fJtNvTbS0
>>89
dellの六万くらいのノートってそんな感じじゃない?
101 奥女中(大酒):2008/04/06(日) 13:12:30.57 ID:tBkYTOfO0
誰だよWebにJavaScriptなんて実装したバカは
102 道路族(もんじゃ):2008/04/06(日) 13:12:36.67 ID:Mg11hTWw0
Donut使いからしてみると基本Scriptはオフ
103 将軍(もんじゃ):2008/04/06(日) 13:19:48.69 ID:32aTWS9B0
SaaS全盛の時代にjavascriptオフはあり得ない。
104 飼育係(まりもっこり):2008/04/06(日) 13:20:27.70 ID:WKA8lIu20
そういや火狐にはプニルやDonutのような簡単なJavascript切り替え機能が無いな。
105 裁判官(湖北省):2008/04/06(日) 13:21:24.16 ID:2rD7wj5h0
最近のウェブサイトおもすぎるんだよ
56kbpsでネットしてるカーチャンにあやまれ!
106 女子マネ(とうふ):2008/04/06(日) 13:33:55.79 ID:JiQ0fYsq0
107 通行人(はんぺん):2008/04/06(日) 13:50:08.23 ID:deL6kT6X0
今どきjavascript常にオフにしてるやつってアホだろ
javascriptを使った細工なんてたかがしれてるし、大抵のブラクラはブラウザやアンチウィルスが防いでくれるわ
108 学生さん(さくらんぼ):2008/04/06(日) 14:27:29.21 ID:TlnPYuOV0
javascriptなくなったらそれこそflashだらけになる
それだけは勘弁
109 御匙医師(おにぎり):2008/04/06(日) 14:53:04.25 ID:YBevtcpA0
javascriptが悪いんじゃなくてSQLが悪いんだろ
110 ミスター・サタン:2008/04/06(日) 15:02:58.35 ID:4ULR6z+Z0
KIKI使いからしてみると基本Scriptはオフ
111 日銀総裁(湖北省):2008/04/06(日) 15:39:20.52 ID:XfO0lLOV0
SQLへ投げる前に処理しねぇの?
サニタイジングってんだっけ?
いちいちへんな用語作りおってからに
112 下着ドロ追跡中(プーアル茶):2008/04/06(日) 15:40:12.43 ID:PzCz8f3s0
javascriptONにしてるだけでやられ放題になる環境のまま使ってる奴って・・・。
こんなんじゃ悪質サイトへのリンク踏んだだけで終わるじゃないか。

IEコンポ系なら特にActiveXとjsの貼り付け処理の許可に気を付けなきゃいけないのに
何も考えずにOK押す馬鹿が多い。
113 中央分離帯(もんじゃ):2008/04/06(日) 16:24:23.94 ID:UKjJmm280
Java切るようになったのは
昔、エロサイトで永遠にページが開かれたせい
114 セクシーアイドル(長江):2008/04/06(日) 16:29:18.83 ID:1fveR4n20
KIKI最強伝説
115 就職活動中(おれんじ):2008/04/06(日) 19:34:08.67 ID:EAqdsadu0
クッキーの話出ないから素人ばっかりだな
116 訪中親善使節団(りんご):2008/04/06(日) 19:38:08.42 ID:gK21vq280
オレオ嫌い。
117 国会対策委員長(もんじゃ):2008/04/06(日) 19:48:37.44 ID:w/N9y9ww0
>>22
だよな
2ちゃん見るのに専用PC使わないやつは情報弱者
118 正室(おにぎり):2008/04/06(日) 19:49:47.07 ID:qH63CegG0
プレースホルダ使っているからうちは大丈夫
119 自民党公認候補(湖北省)
>>115
サーバ側でのクロスドメインクッキーインジェクションへの対策を教えてくれ。
高レベルドメイン向けの期限切れクッキーを勝手に発行していいのか判断できん。