2008/11/20 07:28 | Most forum's online today: 33
 
+  b.d.c. forum
|-+  一般カテゴリ
| |-+  情報交換掲示板
| | |-+  旧 情報交換掲示板
| | | |-+  IEのセキュリティホールを報告する
ようこそゲストさん。まずは、ログインするか、ユーザ登録してください。
それとも、アクティべーションメールが送られて来ませんでしたか?

ユーザ名、パスワード、クッキー保持期間を入力してログインして下さい。
2008/11/20 07:28
5700 投稿数 1667 スレッド by 5197 メンバー
最新メンバー: umiusagi
お知らせ: サイトとフォーラムの登録ユーザを共有するようにしました。ログインできなくなった場合は、管理人までお知らせ下さい。
 
  ←前へ 次へ→
ページ: [1] 最下部へ 印刷
投稿者
スレッド: IEのセキュリティホールを報告する  (参照数 2625 回)
« 投稿: 2004/08/25 22:52 »
isjm040131
b.d.c. Resident
****
投稿数: 222

サイト

少し遅いニュースですが。 困った

IEに外部からローカルシステムへアクセスされてしまう危険な脆弱性
http://internet.watch.impress.co.jp/cda/news/2004/08/19/4310.html

回避策は、こういうケースのお定まりで

1) IEのアクティブスクリプトを無効にする
2) IE以外のブラウザを利用する


だそうです。2) は言わずもがなでしょうが、1) については下記のような対応になると思います。

a) ノートンなどのウィルス対策ソフトが「スクリプト遮断」で対応してくれることを祈る?
・・・あまり目立って語られることはないようですが、スクリプトを悪用してIEのセキュリティホールを突く攻撃については、ウィルス対策ソフトで防げる場合も結構あるのでしょうか?
残念ながら、私の使っているAVGとかにはそういう機能はない気が・・・(この辺デタラメを書いているようなら済みません。ぜひ訂正をお願いいたします)。

b) IE-SPYAD、SpywareBlaster、Spybot-S&Dの免疫機能などが悪質サイトのスクリプトを遮断してくれることを祈る
(ご参考)
http://www.geocities.jp/iespyad_japanese_manual/troubles.html#4

c) 見慣れないリンクをクリックする時には、IEのセキュリティを「高」に上げる
・・・いちいち、「ツール -> インターネットオプション -> セキュリティ -> レベルのカスタマイズ」と進んで「アクティブスクリプト無効」などやるのは面倒ですから、「高」が簡単だと思います。

インターネットオプションを経由せずにセキュリティ設定を簡単に切り替える裏技(?)についてはこちらを。

あまり語られることのない技かもしれませんが、私はこれを頻繁に利用しています。とりあえず、IEしか使っていないという人にはお勧めのテクニック(というほどのものではありませんが)だと思います。
Sleipnirやその他のブラウザでは、もっと簡単にセキュリティ設定の切り替えができるのでしょうか?
IP記録
返信 #1
« 投稿: 2004/08/26 07:22 »
nihonngoka
ゲスト

Sleipnirに限らずタブブラウザはセキュリティ設定は楽ですよ、Sleipnirはツールバーのカスタマイズ性がものすごく高いのでセキュリティゾーンの項目をツールバーに入れておけば一発で変更できます。
もちろんステータスバーのアイコンでJapaScript、Java、ActiveXの実行、ActiveXのダウンロードを個別に切り替えることもできます。

IEのセキュリティ高とくらべていいところはJavaやActiveXをoffにしててもファイルのダウンロードとかができるところです。

Cookieのon、offもインターネットオプションを通さずに出来ますよ。
さらに終了時にCookieやインターネット履歴や一時ファイルを削除できるのもいいです。

まさにいたれりつくせりですよ。
でも真剣にセキュリティを気にするならMozillaやOperaに乗り換えたほうがいいでしょうね。
IP記録
返信 #2
« 投稿: 2004/08/26 17:00 »
雄輝
b.d.c. Senior
*****
人とは違う自分を誇れる…出来る事ならそれが理想。 投稿数: 355



もっと古いのだと、こんなネタもありますね。

『もう何度目? IEのアドレスバー偽装問題、再び』
http://www.itmedia.co.jp/enterprise/articles/0408/17/news061.html

実はこのネタ、Secuniaに行ってサンプルを試したのですが…IEでやった場合見事に再現されてしまったのに対し、
Sleipnirでは何と!『無効な構文エラー』と出て脆弱性が再現しなかった、という予想外の結果が出てしまいました。

ケースによっては互換ブラウザの方が安全?(過信はいけないですが)

nihonngokaさんに同じく、私もSleipnirを常用してます。
isjm040131さんのネタを使えば、IEでもかなりセキュリティ切替が楽にはなると思いますが、
いろんな点で互換ブラウザの方が安全で使いやすいですよ。

元となるインターネットオプションではかなりの項目を有効にしておく一方で、
Sleipnirのデフォルトでは画像の表示以外殆どの項目を無効にしておきます。
お気に入りにいれたサイトには個別にセキュリティ設定をすることが出来るので、
いつも行くサイトで不具合を感じることもないです。
(例えばb.d.c.ではスクリプトのみ追加でオンする設定にしてあります)

個別に設定されたサイト以外にアクセスした場合、自動的にデフォルトの設定になりますから、
切替を忘れたままで危険なサイトをスクリプトオンで踏んでしまうリスクもかなり少ないですよ。

ですから…出来ればIEよりは互換ブラウザを使うようにした方がよりセキュアな気はしますね。

とは言え…『初心者』を自認する方々には設定・用語その他の理由で敷居が高いかな、とも
思います。
IP記録

う〜ん、インチキ野郎はどこまで行っても所詮インチキ、か…
インチキな自分にそれでも出来ることはないか…と足掻く日々は続く、てか?
返信 #3
« 投稿: 2004/08/29 16:59 »
isjm040131
b.d.c. Resident
****
投稿数: 222

サイト

こんにちは。 ほほえみ

時はさらに遡りますが、現在に至るも未対応の問題をご紹介します。
XPのSP2ではどうなるのでしょう?

Internet Explorerの「スクリプトによる貼り付け処理」機能の能力を検証する
http://java-house.jp/~takagi/security/misc/jscript-clipboard/test.html

ご存知の方もいらっしゃると思います。実はセキュリティホールではなくてIEの「仕様」(とMS社は説明しているよう)ですが、気になる方はこの機能を無効に設定されるのも良いかもしれません。

現時点での私のIE「インターネットゾーン」デフォルト設定は、まず「中」にした上で上記の機能を無効にしています。b.d.c.さんの掲示板をご覧になるような皆さんから見れば甘い設定かもしれませんが、あまり機能に制限を加えると不便を感じる場合の方が多いですから。
Outpostフリー版にもアクティブコンテンツを制限できるプラグインが付属しているので結構便利に使わせていただいておりますが、こちらもあまり細かくて厳しい設定を行うと面倒なので、必要最小限の事項を登録しているだけです。

危険サイトについても、URLの文字列やリンク時の状況を見れば大体の判断はできると思います。まずは常に注意を払う心構えが大切で、ブラウザのセキュリティ設定やスパイウェア予防ツールなどは、手が滑ってうっかり変なものをクリックした場合の防御ネットに過ぎないと考えた方が良いのかもしれませんね。
また、仮にアクティブコンテンツを全部オンにしたまま変なサイトに足を踏み入れてしまったとしても、ActiveXインストールを求めるセキュリティ警告に「いいえ」で答えたり、タスクマネジャーでブラウザを終了させたりすれば(セキュリティホールを突かれない限りは)大抵は大丈夫ではないでしょうか。

いろいろ書きましたけれど、別に豪傑を気取っているわけではありません。多分私はズボラなのだと思います。

さて、本題の余談(?) です。
nihonngokaさん雄輝さん、たくさんのご教示ありがとうございました。しかし、私も各種ブラウザを試してみたい気持ちはあるのですが、なにぶん現状のセキュリティ対策だけでも手一杯という感じですから…。
今の対策だけでも、例えば「ノートPCを落として壊す確率」より安全だと言えるのではないか、などと(何の根拠もない決め付けですが)思っていますので、とりあえずしばらくの間は男らしく (?)IE一本槍で行くつもりです。

――以上はWindowsでの話。
上でリンクした投稿の最後の方でも触れましたが、最近KNOPPIX(クノーピクス)を使い始めました。これには、標準のKonquererというブラウザの他にMozillaが付いています。まずはこのMozillaを少しずつ使ってみようと思います。
とは言え、まだいろいろな疑問が解決していないので(KNOPPIXにはRed Hat Linuxのようにファイアウォールは付属しているのか? など)、このOSで実際にネット接続を試みるのはもう少し先になりそうです。
「KNOPPIXはハードディスクを使わないから安全」などと言われていますが、ユーザー自身が設定を行えばWindows領域に書き込み出来る場合もあるようです。他にも何か落とし穴があるかもしれません。あまり行き当たりばったりに使って思わぬトラブルを引き起こしても困りますから、ズボラな私なりにも慎重にやるつもりです。 ほほえみ
IP記録
返信 #4
« 投稿: 2004/08/30 04:55 »
nihonngoka
ゲスト

Operaを入れてみました、しばらく爆速のWebサーフィンを楽しんでアンインストール、何度繰り返したことやら

なかなか使いやすくなってましたよ、ダウンロード画面が新タブででかでかと開かれるクソ仕様は変わってませんでしたがサイドパネルに進行状態画表示されるのでダウンロード画面offでいけてしまいそうな雰囲気でした。

ただあいかわらずオートコンプリートが使えない 他のソフトが対応しない。

しかし本当に爆速でしたねー。
IP記録
返信 #5
« 投稿: 2004/09/05 19:52 »
nihonngoka
ゲスト

IEでも同時ダウンロード数を増やせばOperaと大差ないですね、デフォルトで2だからこりゃ遅いわけだ。
窓の手とか使えば簡単に増やせますよ。

Operaはもともと2より多いようですね。


ただしダウンロード中など他の事に回線を使っているときに画像が表示されないなど、最低でもCATV回線くらいの速度がないと不具合が出ます。
それとサイトに負担がかかるので企業サイトでは同時ダウンロード数が2以上のブラウザを遮断しているサイトもあるようです、そんなサイトあんまり見ませんしそんな程度の低いことしてるサイトには有用な情報は無いような気もしますが、何か有名なサイトでもありますかね。
IP記録
ページ: [1] 最上部へ 印刷 
←前へ 次へ→
ジャンプ先:  

このサイトで使用されているロゴやトレードマーク、コンテンツの所有権および著作権はすべて bottom dead center にあります。そしてこのサイト内での発言や投稿は行った各人に責任および著作権があり、 bottom dead center は一切関知いたしません。  
最上部へ Powered by MySQL Powered by PHP Valid XHTML 1.0! Valid CSS!
Design by koni