【PC】IE6にパッチ未提供の脆弱性、HTTP Request偽装の恐れ
■ このスレッドは過去ログ倉庫に格納されています
0001徳光の息子(051117)φ ★
2005/09/27(火) 21:55:33ID:???0デンマークのSecuniaは26日、Internet Explorer(IE)6.xの「HTTP Requestインジェクションの脆弱性」を警告した。
すべてのセキュリティ修正プログラム(パッチ)を適用したWindows XP SP2上のIE 6で確認しており、ほかのバー
ジョンでも影響があるという。
この脆弱性は、IE 6のActiveXコントロールである「Microsoft.XMLHTTP」における関数「Open()」への入力が、HTT
P Requestに利用される前に正しく処理されないことが原因。タブ文字や改行文字を含んだ特別な入力が行なわ
れると、任意のHTTP Requestが挿入されてしまう恐れがあり、具体的には、データの改竄やHTTP Requestの偽
装などの危険性があるという。
ただし、脆弱性を悪用するには、HTTP Requestに含まれる空白スペースの代わりにタブ文字や改行文字を使用
することを許可するサーバーもしくはプロキシを経由して送信されるHTTP Requestである必要がある。
今のところ修正パッチは提供されておらず、回避方法はIEのセキュリティレベルを“高”に設定すること。Secuniaで
は類似の脆弱性がFirefoxにも存在していたという。
マイクロソフトでは、「脆弱性があったという情報については確認している。現在引き続き調査・対応中で、影響度な
どを考慮しつつ対応を検討している」とコメントした。
http://internet.watch.impress.co.jp/cda/news/2005/09/27/9261.html
0002名前をあたえないでください
2005/09/27(火) 22:01:30ID:AA1OFWnR0毎度毎度 よく暴動が起きないもんだぜ
0003名前をあたえないでください
2005/09/27(火) 22:47:02ID:c77r7hpU偉い人にはそれがわからんのですよ
■ このスレッドは過去ログ倉庫に格納されています