ニュース
2005/02/08 11:54 更新


国際化ドメイン名処理に起因する表示偽装の問題、OperaやFirefoxなどに影響

MozillaやFirefox、Opera、Safariなど複数のWebブラウザに、アドレスバーなどの偽造につながる問題が存在する。IDN(国際化ドメイン名)の処理に起因するものだ。

 2月8日、MozillaやFirefox、Opera、Safariなど複数のWebブラウザに、IDN(国際化ドメイン名)の処理に関連する問題が存在することが明らかになった。悪用されれば、アドレスバーやステータスバーのドメイン名表示や電子証明書の表示を偽装され、フィッシング詐欺などにつながる恐れがある。

 一般にドメイン名の表記にはASCII文字が利用されているが、IDNは、その表記に日本語や韓国語、中国語など、英数字以外の文字列を利用できるようにするための仕様だ。日本でも「日本語ドメイン名」として登録、運用が始まっている。

 IDNで表記されたドメイン名は、その言語のままDNSサーバに問い合わせられるわけではない。いったん「Punycode」という規則にしたがってASCII文字列に変換され、「www.xn--(符号化されたASCII文字列).jp」という形に直した上で問い合わせが行われる。このたび指摘された問題は、その変換処理に起因するものだ。

 具体的には、リンク先として「http://www.paypаl.com/」のような文字列を仕掛けておく。問題のある(=IDN対応の)ブラウザでこのリンクをクリックすると、Punycode変換の結果「http://www.xn--pypal-4ve.com」というまったく異なるWebサイトにアクセスするにも関わらず、アドレスバーには「http://www.paypаl.com/」と表記されてしまう。ジャンプ前にマウスを当該URLにかざした場合も、ステータスバーには「http://www.paypаl.com/」と表示される。2つめの「a」はキリル文字で、このようにアルファベットと似たような文字を表示させてユーザーの目をごまかそうとする手口だ。

 発見者によるとこの問題が存在するのは、Mozilla 1.6、Firefox 1.0やCamino0.8.5といったMozillaベースのWebブラウザのほか、Safari 1.2.5、Opera 7.54、Omniweb 5など。IDNをデフォルトでサポートしないことから、Internet Explorerにはこの問題は存在しない。

 この問題は、偽装Webサイトを用いたフィッシング詐欺に悪用される可能性があるが、今のところパッチなどの解決策は存在しない。IDNを無効にするほか、不審なリンクを安易にクリックせず、重要な処理を行う際にはURLを手で入力してアクセスするといった自衛策で身を守るべきとSecuniaは警告している。

[ITmedia]

Copyright© 2010 ITmedia, Inc. All Rights Reserved.




キャリアアップ



エンタープライズ・ピックアップ

news008.jpg クラウドがもたらす本当のメリット:日本のクラウド市場の現状とクラウドの価値へのフォーカス
クラウドに関する企業ユーザーの声は厳しい。それが何を意味するのかがいまだ分かりにくく、まして何を提供してどのような利便性が生まれるのかの説明がなされていないからである。クラウドがもたらす変化や体験を正しく伝え、理解されることが、本当のクラウドを企業へ推進することにつながるのである。

news008.jpg 点検 ストレスなきデジタル情報整理術:「残業ゼロ」に向けて社員の能力を引き出す方法――元トリンプ社長の吉越氏
業務の生産性向上や効率化などの課題を解決するには、ITの活用に加えて、社員が活力を維持できることも重要になる。ストレスのない働き方を実現していくためのポイントを、「残業ゼロの仕事術」で知られる元トリンプ・インターナショナル・ジャパン社長の吉越浩一郎氏に聞いた。

news040.jpg 戦略コンサルタントの視点:無料化するクラウド、潜む落とし穴
戦略コンサルティングファーム独ローランド・ベルガーに、情報システムの新たな姿について寄稿してもらう。4回目は、クラウドコンピューティングの落とし穴について解説する。

news013.jpg ITmedia リサーチインタラクティブ 第5回調査:Google Appsへの期待が鮮明に――変わる企業の情報共有基盤
電子メールやスケジュール管理などの機能を持つコミュニケーションツールの入れ替え時期が迫っている。10年前に導入した企業が約4割に上り、今後の導入においてはGoogle Appsへの期待が高まっている。ITmedia エンタープライズとITRが実施した読者調査から、企業の情報共有基盤に対するニーズの変化を明らかにする。

news011.jpg ドジっ娘リーダー奮闘記:年上の男の子
年功序列型の組織ではあまり存在しなかった立場と年齢の逆転が実力主義の現在では当たり前になり、若いリーダーが年上のメンバーとの関係に戸惑うことが多いようです。今日は年上のメンバーへの接し方を、しんこちゃん&春美ちゃんの新米リーダーペアとともに学びましょう。