« 2008年3月2日

2008年3月3日の投稿

2008年3月4日 »

今日ネットを見ていて不必要情報の脆弱性を発見しました。

つい最近こんなニュースもあったことですので、その場で指摘のメールを送信しました。

日本HP 重要なお知らせ お客様情報流出に関するお詫びとお知らせ 2008年2月29日
http://h50146.www5.hp.com/info/whatsnew/fy2008/fy08-001.html

不必要情報の脆弱性については下の記事が詳しいです。私はこの記事で不必要情報の脆弱性を知りました。

メールアドレスの登録チェックが、余計なお世話に? - @IT
http://www.atmarkit.co.jp/fsecurity/rensai/hoshino08/hoshino01.html

簡単な説明を。IDとパスワードを必要とする架空の会員制サイト「オルナタクラブ」があったとします。ログインパスワードを忘れてしまった場合にはEメールアドレスにIDとパスワードを送ってもらえる仕様です。このEメールアドレス欄に正しい値を入力すると「IDとパスワードを送信しました」が表示され、間違った値を入力すると「登録されていないメールアドレスです」が出るとします。

そうすると悪意のあるユーザが総当りで膨大な数のメールアドレスを生成して送り込むと、たまたま存在するアドレスがあった場合に「IDとパスワードを送信しました」が表示されます。その画面が表示されたアドレスのリストを作成すると、有効なメールアドレスのリストとなります。それを利用してフィッシングサイトへ誘導した上でSPAMメール送信者に売り渡す事が主な用途となるでしょう。

今回の前提条件では攻撃の過程でアドレスの持ち主に対して身に覚えの無いメールが送信されますので、それを受け取った人に対して不審を抱かせるかもしれません。しかし中には「上記のアドレス宛にIDとパスワードを送信しますか」で一旦止まってくれるお人好しなサイトもありますので、その場合には本人に全く知られずにメールアドレスを収集できます。

また、それを逆手に取るというバリエーションも考えられます。例えば「オルタナクラブ」の運営を名乗ったメールをアドレスの持ち主に送信します。「オルタナクラブの会員情報データベースがクラッシュしました。現在は仮サーバhttp;//255.xxx.xxx.xxx/index.htmlで運用をしておりますのでこちらに会員情報を再登録願います。お手数をおかけしましたお詫びに再登録していただいた方に500円のクオカードを送ります」というように”餌”を見せる方法が考えられます。もしくは「恐れ入りますが会員情報がクラッカーに盗み出されました。自分が被害の対象かどうかお知りになりたい方こちらの臨時サイトから登録時の住所年齢生年月日を入力下さい。」など相手の焦りを誘う方法も考えられます。

コンタクトを取るのに使用するメールアドレスは公式のアドレスを偽装する、公式のアドレスに似た(フィッシングっぽく)ものにする、公式のサイトから運営を委託されたと称して「日本システム運用アソシエーション振興会関東支部」のようなもっともらしい会社のアドレスを使用する、などの方法があります。

特定の人が利用するサイトでは、氏名の辞書+その業界の主な企業のドメインの組み合わせから攻撃を行うことで、「IT業界の人のメールアドレス集」というような付加価値つきの名簿を生成することも可能です。「IT業界の人」ではITリテラシーが高いので成功確率が低いかもしれませんが、「囲碁のオンライン対戦」や「盆栽の画像投稿」などITスキルが低めな人が集まりそうなサイトを狙って攻撃すれば成功率は高まります。

この脆弱性は結局は時間のかかる総当り攻撃に頼るところがありますので危険性があまり高いとは言えません。しかしそれだけによく見かけるものですので、見つけ次第(連絡用アドレスがすぐに見つかれば)報告を入れるようにしています。簡単な脆弱性が見えるところに放置されていると無用な攻撃者を招き入れる要因ともなります。危険度の高低に関わらず、できるだけ弱点を隠す事が大切と言えるでしょう。

yohei

« 2008年3月2日

2008年3月3日の投稿

2008年3月4日 »

» このブログのTOP

» オルタナティブ・ブログTOP



プロフィール

山口 陽平

山口 陽平

国内SIerに勤務。現在の担当業務は資金決済法対応を中心とした資金移動業者や前払式支払手段発行者向けの態勢整備コンサルティング。松坂世代。

詳しいプロフィール

Special

- PR -
カレンダー
2013年5月
      1 2 3 4
5 6 7 8 9 10 11
12 13 14 15 16 17 18
19 20 21 22 23 24 25
26 27 28 29 30 31  
yohei
Special オルタナトーク

仕事が嫌になった時、どう立ち直ったのですか?

カテゴリー
エンタープライズ・ピックアップ

news094.gif 顧客に“ワォ!”という体験を提供――ザッポスに学ぶ企業文化の確立
単に商品を届けるだけでなく、サービスを通じて“ワォ!”という驚きの体験を届けることを目指している。ザッポスのWebサイトには、顧客からの感謝と賞賛があふれており、きわめて高い顧客満足を実現している。(12/17)

news094.gif ちょっとした対話が成長を助ける――上司と部下が話すとき互いに学び合う
上司や先輩の背中を見て、仕事を学べ――。このように言う人がいるが、実際どのようにして学べばいいのだろうか。よく分からない人に、3つの事例を紹介しよう。(12/11)

news094.gif 悩んだときの、自己啓発書の触れ方
「自己啓発書は説教臭いから嫌い」という人もいるだろう。でも読めば元気になる本もあるので、一方的に否定するのはもったいない。今回は、悩んだときの自己啓発書の読み方を紹介しよう。(12/5)

news094.gif 考えるべきは得意なものは何かではなく、お客さまが高く評価するものは何か
自社製品と競合製品を比べた場合、自社製品が選ばれるのは価格や機能が主ではない。いかに顧客の価値を向上させることができるかが重要なポイントになる。(11/21)

news094.gif なんて素敵にフェイスブック
夏から秋にかけて行った「誠 ビジネスショートショート大賞」。吉岡編集長賞を受賞した作品が、山口陽平(応募時ペンネーム:修治)さんの「なんて素敵にフェイスブック」です。平安時代、塀に文章を書くことで交流していた貴族。「塀(へい)に嘯(うそぶ)く」ところから、それを「フェイスブック」と呼んだとか。(11/16)

news094.gif 部下を叱る2つのポイント
叱るのは難しい。上司だって人間だ、言いづらいことを言うのには勇気がいるもの。役割だと割り切り、叱ってはみたものの、部下がむっとしたら自分も嫌な気分になる。そんな時に気をつけたいポイントが2つある。(11/14)

news094.gif 第6回 幸せの創造こそ、ビジネスの使命
会社は何のために存在するのでしょうか。私の考えはシンプルです。人間のすべての営みは、幸せになるためのものです――。2012年11月発売予定の斉藤徹氏の新著「BE ソーシャル!」から、「はじめに」および、第1章「そして世界は透明になった」を6回に分けてお送りする。(11/8)

オルタナティブ・ブログは、専門スタッフにより、企画・構成されています。入力頂いた内容は、アイティメディアの他、オルタナティブ・ブログ、及び本記事執筆会社に提供されます。


サイトマップ | 利用規約 | プライバシーポリシー | 広告案内 | お問い合わせ