Webページの改ざんが止まらない、JavaScriptに気をつけろ。「Firefox+NoScript最強伝説」
1 :
痴漢被害者(おたべ):
止まらないWebページ改ざん,JavaScriptに気をつけろ
国内で,一般消費者に向けたWebサイトへの改ざん攻撃が止まらない。しかも改ざんされたページには,悪質なサイトにユーザーを誘導して
ウイルスを送り込む“わな”が仕掛けられる。3月10日前後から12日までの間に,一斉にWebサイトがページを改ざんされた。最たる例が,
セキュリティ対策ベンダーのトレンドマイクロである。海外のWebサイトを含め,2万サイト以上が被害に遭ったという。
この日,ラックの監視センター(JSOC:セキュリティ・オペレーション・センター)では,通常の70倍から100倍の攻撃トラフィックを
確認した。その後,いったん攻撃は止まったものの,攻撃が再開され,今も続いている。3月末には,デジタル・オーディオ・プレーヤなどを
開発するクリエイティブメディアがWebページを改ざんされ,一時的にWebサイトを閉鎖していたことを明らかにした。
SQLインジェクションでiframeを埋め込み
一連の攻撃の手口は,SQLインジェクションというWebアプリケーションのぜい弱性を突いたものだった。SQLインジェクションは,
Webシステムのバックエンドにあるデータベースを不正に操作する攻撃。Webページで入力された不正なSQLコマンドをアプリケーション側で
検知・排除できないために,データベースのデータを不正に参照・更新される。攻撃者はこの方法で,Webコンテンツにiframeタグを埋め込んだ。
恐ろしいのは,埋め込まれるiframeタグに不正なJavaScriptが記述されていることだ。iframeは一つのWebページを区切って複数のコンテンツを
表示させるためのHTMLタグ。ただ,このiframeは表示上はほとんど見えないように細工されている。
このため,改ざんされた Webページを開くと,知らぬ間にiframeに埋め込まれた不正JavaScriptを自動実行し,悪質なサイトに誘導されたり,
ブラウザやアプリケーション・ソフトのぜい弱性を突いて悪質なプログラムを勝手にダウンロードさせられたりするわけだ。
日経BP社
http://itpro.nikkeibp.co.jp/article/COLUMN/20080404/297969/
Opera最強伝説
2ならおっぱいうp
4 :
側壁(しうまい):2008/04/06(日) 10:52:15.11 ID:HGB3z9m00
やだ・・・
5 :
ラット(もも):2008/04/06(日) 10:52:43.15 ID:VqBUMVbK0
僕はOperaちゃん!
6 :
キリスト教系教団員(もんじゃ):2008/04/06(日) 10:53:49.14 ID:YnZ661vJ0
Firefox3からスクリプトの読み込み早くなるらしいからNoScript切ろうかなと思っている俺が着ましたよ。
NoScript入れてちゃんと使ってからはTab何個開いても大丈夫のようになったけど、結構面倒だしな。
どうせ飛ばされる先はネトゲの垢ハックサイトとか何だろ しょぼ
8 :
小学生(もんじゃ):2008/04/06(日) 10:54:04.90 ID:AFnFv5Oc0
JRE6update5糞杉だろ
9 :
○▲■(もんじゃ):2008/04/06(日) 10:54:19.98 ID:iGY0lDsx0
一昔前ならともかく、今は当たり前のようにjavascript使ってるサイトが多いので
NoScriptの使用はちょっと躊躇う
「正しく表示されていないことに気づかない」状況になるとちょっとまずい
10 :
日本軍(平湖):2008/04/06(日) 10:54:26.35 ID:K46rTq+a0
普通のブラウザのJavaScriptオフとNoScriptってのと何が違うの?
11 :
御匙医師(らっきょう):2008/04/06(日) 10:55:36.13 ID:jHlNsz3S0
やはりOpera最強か・・・
サウンドハウスのもSQLインジェクションっぽいけど、どうなの
13 :
自民党公認候補(まりもっこり):2008/04/06(日) 10:56:35.53 ID:+5GKizdy0
トレンドマイクロといえば湯川@秒刊SUNDAY
14 :
女子中学生(もんじゃ):2008/04/06(日) 10:57:20.42 ID:3aaekH/C0
JAVAって普通切るだろ?
またブラウザスレかよ
16 :
政府高官(湖北省):2008/04/06(日) 10:58:06.82 ID:dt8HUTtr0
>>10 前者は一律でJavaScriptがオフにされるのに対し
後者は実行すべき/すべきでないJavaScriptを選ぶことができる
>>9 何がどう問題なんだ?
>>10 一時的にOnにする。
永久にOnにする。
がページ事に選べる。右下にちっこいボタンがでるだけだから、見た目にもすっきりで切り替えも簡単。
・・・俺も2週間前にいれたばっかりなんだけどな
18 :
国会対策委員長(プーアル茶):2008/04/06(日) 11:00:30.26 ID:g0iVSU020
火狐とか
19 :
抵抗勢力(らっかせい):2008/04/06(日) 11:02:40.49 ID:8+a1NMCt0
20 :
タカラジェンヌ(そのまんま):2008/04/06(日) 11:03:09.35 ID:TOjTu+Yf0
火狐最強伝説の幕開け
21 :
裁判員(もんじゃ):2008/04/06(日) 11:04:04.70 ID:LxyJQN3Z0
22 :
街路樹(おれんじ):2008/04/06(日) 11:04:05.62 ID:RQqkNUJv0
個人情報入れてなければウィルスもブラクラも怖くない
ソース俺
23 :
中央分離帯(もんじゃ):2008/04/06(日) 11:05:37.95 ID:UKjJmm280
俺はPrefBarでいいや
24 :
警察当(大酒):2008/04/06(日) 11:07:27.70 ID:TZPKp+A00
25 :
ニューリッチガール(まりもっこり):2008/04/06(日) 11:07:57.08 ID:Wb0bhSuU0
ブラウザの脆弱性ってJavaScriptだけにかぎらんだろ
ただの気休め
>>22 おまえの大事な画像データが消されるかも知れんぞ
28 :
国土交通省幹部(おれんじ):2008/04/06(日) 11:08:56.41 ID:+dGqJ9K40
JAVAってなんじゃば?
29 :
ニシン(甘粛省):2008/04/06(日) 11:10:12.67 ID:EHszMavjO
中国とロシアまだ頑張ってるのか
30 :
新社会人(たこやき):2008/04/06(日) 11:10:17.64 ID:oHO3KlR30
ジャバだけにジャバーっとコーヒーこぼしたりしてな
Operaだけにオペラ歌手が使ってたりな
fire foxなだけにFOXが使ってたりな
Firefox入れてみようかと思ってるんだけど、Operaの認証管理みたいな機能ってある?
32 :
国会対策委員長(プーアル茶):2008/04/06(日) 11:11:17.27 ID:g0iVSU020
データが消えたときに意外と困るのが専ブラ
自分好みにカスタマイズしてるとまた一から設定し直しで結構面倒
日頃から専ブラのバックアップも取っておけ
33 :
コマンドレスキュー隊員(石油):2008/04/06(日) 11:11:48.69 ID:GCA0wW60O
Firefoxが主流になれば、Firefoxが狙われるんだろ
なら、みんなIE使っといてよ
35 :
先住民(しうまい):2008/04/06(日) 11:13:44.41 ID:uvAvVZfs0
>>31 SecureLoginって拡張を入れるとOpera風認証管理ができるようになるよ
まぁ最強はOperaだが
36 :
宇宙飛行士(湖北省):2008/04/06(日) 11:14:00.85 ID:m0kY2X8L0
GoogleMAPもGmailもJavaScript
37 :
忍者(湖北省):2008/04/06(日) 11:15:34.75 ID:U7KRJUSs0
なんで やだ・・・ を最初につけないんだよ
38 :
イ某容疑者(もんじゃ):2008/04/06(日) 11:15:59.70 ID:DJ/JU+gh0
まーたOpera最強伝説か
39 :
育成枠入団(石油):2008/04/06(日) 11:17:05.98 ID:WTsz6IfyO
今時SQLインジェクション対策を取ってないとか
どんだけカスプログラマーなんだよ
40 :
側壁(もんじゃ):2008/04/06(日) 11:17:44.46 ID:qT4An6vL0
だってもうjavaにしかできない事ってwebページ上じゃないだろ?
サニタイジングって一般の人わかるかなあ?
>>30 三つ目が1番酷いから、お笑いにはなれないね
43 :
医療関係者(しうまい):2008/04/06(日) 11:31:01.73 ID:PkRAFYWU0
昔いろんなセキュリティ関係のとこ読んで
「〜を切れ、〜を無効に・・」って全部やったら不便すぎて笑った。
44 :
ミンク鯨(味噌カツ):2008/04/06(日) 11:31:40.83 ID:QTwbTBWZ0
Firefoxスレの次スレか
45 :
セクシーアイドル(そば):2008/04/06(日) 11:32:07.07 ID:f3xtRCNu0
SQLインジェクション対策してないところとか今時あるの?
地方の弱小システム屋だって普通に対策&テストするだろ?
46 :
通行人(はんぺん):2008/04/06(日) 11:36:08.39 ID:deL6kT6X0
47 :
将軍(こんにゃく):2008/04/06(日) 11:39:04.79 ID:hwXKVxD90
JSOCってCrysisで出てくる架空のものかとばかりw
48 :
国会対策委員長(こんにゃく):2008/04/06(日) 11:41:08.96 ID:+C83U9JZ0
NoScriptって3でも使えんの?
49 :
石油元売り大手(かぶらずし):2008/04/06(日) 11:44:36.64 ID:nGfeqYvV0
50 :
スネーク(大酒):2008/04/06(日) 11:48:35.31 ID:nN6Q+OAh0
前はjavascriptは切るのが当たり前だったけど
今はまともに表示されないサイト多すぎてな・・・
銀行のログインですら使ってるよ
アフォかと。
51 :
無職(しうまい):2008/04/06(日) 11:50:19.67 ID:5ZgUvH1b0
JS乱用しているサイトなんて見る価値ない
つうかjavaとかウザいんすよ
いらん表現だすなと。テキストにせいぜい画像で十分ですよと。
なぜそれがわからんかーーーーーーーーーーーーーーっ!
53 :
患者(あかふく):2008/04/06(日) 11:51:35.31 ID:jER6FEZq0
ひさしぶりに良いアドオンを手に入れた >NoScript
これで俺の火狐は無敵と化したぞ
54 :
大工(しまむら):2008/04/06(日) 11:53:29.28 ID:pEA1xjAb0
firefoxがhttp鯖だと初めて知った。
55 :
県警機動捜査隊(らっかせい):2008/04/06(日) 11:54:40.48 ID:9BsRXTYV0
Firefoxのカスタマイズまとめてるサイトないかね?
56 :
大工(ささかまぼこ):2008/04/06(日) 11:54:42.98 ID:JO0n+ayz0
>最たる例が,セキュリティ対策ベンダーのトレンドマイクロである。
……。
57 :
国会対策委員長(こんにゃく):2008/04/06(日) 11:55:49.46 ID:+C83U9JZ0
3でも問題なく使えんのね>NoScript
とりあえず大手だけ許可しとけばいいか
58 :
将軍(りんご):2008/04/06(日) 11:56:31.86 ID:B0cJks9v0
59 :
運転士(ちゃんぽん):2008/04/06(日) 11:57:10.49 ID:uaKeR33o0
だbだば
ジャワコーヒー
61 :
コマンドレスキュー隊員(平湖):2008/04/06(日) 12:03:58.03 ID:5mCKtmnW0
ソースやswf落として、menu.html やらsitemap.htmlとか検索するのはいやだお
テキストブアウザでもいける道も作っといてくれよ
つーか視覚障害者とかどうしとるんだ
62 :
金髪ロシア人メイド(しうまい):2008/04/06(日) 12:05:21.64 ID:hzcR+byX0
(‘‘)
63 :
キツネ:2008/04/06(日) 12:26:22.10 ID:7x0Pwiv70 BE:413572853-S★(713333)
結論としては処理負荷が高く、軽快性を損なうNoScriptを
機密情報を送信する場合以外に使う意味はほとんどない
機密情報を送る場合は暗号化(SSL)通信されているのが
通常だしだ
64 :
国会対策委員長(こんにゃく):2008/04/06(日) 12:28:48.67 ID:+C83U9JZ0
勝手に結論語り出したよw
65 :
将軍(りんご):2008/04/06(日) 12:31:41.94 ID:B0cJks9v0
重いから使ってねーな
66 :
働く貧困層(おれんじ):2008/04/06(日) 12:32:11.26 ID:bElJvSkS0
Opera最強伝説
67 :
リンゴ売りの魔女(甘粛省):2008/04/06(日) 12:37:31.56 ID:zK2/X243O
まだインターネットとかやってるバカがいるのか
68 :
患者(あかふく):2008/04/06(日) 12:39:55.04 ID:jER6FEZq0
NoScriptおめええええええええええええええええええええええええ
こんなのつけてネットできるかぼけ
入れても全然重さが変わらない俺のマシンは、
すでに古すぎてそういうのが体感できないところなのかな…
もう組んだの5年も前だからなぁ…
70 :
タカラジェンヌ(湖北省):2008/04/06(日) 12:41:46.80 ID:FrTh9I0A0
情報弱者がIEを使ってくれるおかげでOperaが最強の地位を保てます
71 :
側壁(淮河):2008/04/06(日) 12:42:44.10 ID:Wu/aiVA50
Adblockの日本仕様のフィルタリストよこせよ
72 :
こんごう乗組員(おれんじ):2008/04/06(日) 12:43:30.57 ID:rDgDwYzv0
pdfもいらない
フリーズばかりする
73 :
患者(あかふく):2008/04/06(日) 12:44:24.09 ID:jER6FEZq0
>>69 ちょっとグーグルでイメージ検索してこいよ
74 :
亡命政府指導者(しまむら):2008/04/06(日) 12:44:29.49 ID:P+IJNRdp0
>>17 そんなのOpera9.5なら何もアドオン入れなくても最初からできるよ><
NoScriptって見てみたけどあまり評価高くないのな
77 :
タカラジェンヌ(湖北省):2008/04/06(日) 12:46:34.15 ID:FrTh9I0A0
>>43 でもそれが一番確実だろう
アクティブXなんて2000年くらいにはつけているほうがアホだったくらい
78 :
患者(大酒):2008/04/06(日) 12:47:02.22 ID:J097AdD+0
operaのポータブル版なら考えてやってもいい
79 :
国会対策委員長(こんにゃく):2008/04/06(日) 12:47:14.11 ID:+C83U9JZ0
80 :
患者(あかふく):2008/04/06(日) 12:47:34.45 ID:jER6FEZq0
Ajaxのリッチクライアント時代にjavaScriptの無効化は考えられん。
わざわざサイトによって切り替えるとしてもそれも面倒だしな。
Tab Perission入れてタブごとにOnOff切り替えしてる。
Donutとかの時代の人にはそっちのがしっくりくる。
83 :
大工(なし):2008/04/06(日) 12:50:28.98 ID:37xzUXmN0
アクティブXきったらApaxが動かなくね?
84 :
ガードレール(長江):2008/04/06(日) 12:51:19.47 ID:fJtNvTbS0
つうか企業のページが軒並みflashなのはなんなんだよ
activexオンをデファクトスタンダードにしようとしている闇の組織の存在を疑わざるを得ない
86 :
車掌(しまむら):2008/04/06(日) 12:53:43.04 ID:LtEU6GnN0
java切っておくだろ普通…
切れないヤツはその程度ってことでPC使うの止めろ
87 :
日銀総裁(たこやき):2008/04/06(日) 12:55:04.56 ID:Mz499gsC0
こないだ通信キャリアとか脆弱性診断業者とかに聞いたんだが、
商用サイトの8割に脆弱性があるらしいな。
実際、うちの会社のサイトにもXSSとかCSRFとか脆弱性てんこ盛りでワラタ。
基本2chとかやるだけで
長年に渡ってつけっぱなしでもサクサク動くマシンがいいんだけど
そういうのって8万円台でも余裕?
90 :
ニューリッチガール(まりもっこり):2008/04/06(日) 12:58:08.81 ID:Wb0bhSuU0
一番効果的な対策はインターネットに接続しないこと
91 :
街路樹(湖北省):2008/04/06(日) 12:58:13.94 ID:1L4i8AAk0
スレイプニルのマウスジャエスチャーを使って、javascriptとActiveXをまとめてオン、オフ
してるけど、たまにめんどくさい。
画像のリンクすらjavascriptでやるやついるけど、理解に苦しむ。
TAWARAスレだと思ったのに
93 :
公明党員(らっかせい):2008/04/06(日) 12:59:33.19 ID:S/4jiZcl0
昔って、マシンパワーも回線速度も無かったから
トップページだけでも軽く作ろうとか工夫したよね
今って、トップからflash全開で時代が変わったなとつくづく思う
IEでNoScript使えますか?
95 :
ニシン(湖北省):2008/04/06(日) 13:00:55.86 ID:A0Rpcr9x0
NoScriptってどんな昨日なの?
96 :
○▲■(湖北省):2008/04/06(日) 13:02:00.15 ID:RqQ05DKy0
中華系はあいかわらず秋はバラみてーなHP多いな
節操0。
97 :
外務省報道官(湖北省):2008/04/06(日) 13:02:07.55 ID:P0cIlsYY0
Opera最強伝説
白石ひより最強伝説
98 :
道路族(もんじゃ):2008/04/06(日) 13:02:21.54 ID:Di/CJAY30
JavaScript等をONにしないと観覧に支障が出すぎるサイトは異常
そんな所は決まって内容空っぽ
Opera使いならJavaScriptオフ
サイト設定とon/off切り替えで対応が当たり前だよな
100 :
ガードレール(長江):2008/04/06(日) 13:08:53.86 ID:fJtNvTbS0
>>89 dellの六万くらいのノートってそんな感じじゃない?
101 :
奥女中(大酒):2008/04/06(日) 13:12:30.57 ID:tBkYTOfO0
誰だよWebにJavaScriptなんて実装したバカは
Donut使いからしてみると基本Scriptはオフ
SaaS全盛の時代にjavascriptオフはあり得ない。
そういや火狐にはプニルやDonutのような簡単なJavascript切り替え機能が無いな。
最近のウェブサイトおもすぎるんだよ
56kbpsでネットしてるカーチャンにあやまれ!
107 :
通行人(はんぺん):2008/04/06(日) 13:50:08.23 ID:deL6kT6X0
今どきjavascript常にオフにしてるやつってアホだろ
javascriptを使った細工なんてたかがしれてるし、大抵のブラクラはブラウザやアンチウィルスが防いでくれるわ
108 :
学生さん(さくらんぼ):2008/04/06(日) 14:27:29.21 ID:TlnPYuOV0
javascriptなくなったらそれこそflashだらけになる
それだけは勘弁
javascriptが悪いんじゃなくてSQLが悪いんだろ
KIKI使いからしてみると基本Scriptはオフ
SQLへ投げる前に処理しねぇの?
サニタイジングってんだっけ?
いちいちへんな用語作りおってからに
112 :
下着ドロ追跡中(プーアル茶):2008/04/06(日) 15:40:12.43 ID:PzCz8f3s0
javascriptONにしてるだけでやられ放題になる環境のまま使ってる奴って・・・。
こんなんじゃ悪質サイトへのリンク踏んだだけで終わるじゃないか。
IEコンポ系なら特にActiveXとjsの貼り付け処理の許可に気を付けなきゃいけないのに
何も考えずにOK押す馬鹿が多い。
113 :
中央分離帯(もんじゃ):2008/04/06(日) 16:24:23.94 ID:UKjJmm280
Java切るようになったのは
昔、エロサイトで永遠にページが開かれたせい
114 :
セクシーアイドル(長江):2008/04/06(日) 16:29:18.83 ID:1fveR4n20
KIKI最強伝説
クッキーの話出ないから素人ばっかりだな
116 :
訪中親善使節団(りんご):2008/04/06(日) 19:38:08.42 ID:gK21vq280
オレオ嫌い。
117 :
国会対策委員長(もんじゃ):2008/04/06(日) 19:48:37.44 ID:w/N9y9ww0
>>22 だよな
2ちゃん見るのに専用PC使わないやつは情報弱者
プレースホルダ使っているからうちは大丈夫
119 :
自民党公認候補(湖北省):
>>115 サーバ側でのクロスドメインクッキーインジェクションへの対策を教えてくれ。
高レベルドメイン向けの期限切れクッキーを勝手に発行していいのか判断できん。