米Yahoo!の転職サイトにXSSの脆弱性、不正コードでcookie盗む
Netcraftによれば、米Yahoo! HotJobsサイトに仕掛けられた不正JavaScriptでユーザー認証用のcookieが盗まれていた。
米Yahoo!が運営する転職情報サービス「HotJobs」のWebサイトにクロスサイトスクリプティング(XSS)の脆弱性があり、ユーザー認証用のcookieが盗まれているのを見つけたと、英インターネットサービス企業のNetcraftが伝えた。
Netcraftによると、Yahoo! HotJobsのサイトには、難読化されたJavaScriptが挿入され、yahoo.comに送られる認証cookieを盗んで攻撃側が運営する別のWebサイトに転送する仕掛けになっていた。盗んだ情報を使えば、攻撃者が被害者のYahoo! Mailなどのアカウントにアクセスできる。
ユーザーは、yahoo.com上にある不正URLを閲覧しただけで被害に遭う恐れがあるが、画面上では空白のWebページが表示されるだけなので、自分のアカウントが乗っ取られたことには気付きにくいという。
Netcraftはこの問題をYahoo!に知らせ、Yahoo!は10月27日までに、HotJobsサイトの脆弱性を修正したと伝えてきたという。
関連記事
Yahoo!メールに誤ったヘッダ情報が付加 ヤフーが経緯説明
ヤフーは、Yahoo!メールの一部で誤ったヘッダ情報を付加して配信していたことを明らかにした。- Yahoo! Jukeboxにゼロデイ攻撃発生――ActiveX無効化で対策を
「Yahoo! Music Jukebox」の脆弱性を突いたゼロデイ攻撃が発生。マルウェアに利用されるのは時間の問題だという。
Yahoo! Widgetsに脆弱性、米Yahoo!がアップデート公開
デスクトップツールのYahoo! Widgets 4.xに深刻な脆弱性が見つかった。
関連リンク
Copyright© 2010 ITmedia, Inc. All Rights Reserved.


『情報システム部門』のあるべき姿は?
MONOist執筆陣×PTC対談企画 好評の第2弾
IBM スマートなモノづくり PLMフォーラム








世界で勝つ 強い日本企業のつくり方:利用契約の検討――グローバルクラウドで失敗しないために(前編)
IT投資の新方程式:「Twitter使ってます」――現役MS社員が“社員力”を語る(前編)
産業構造を変えるか:「住宅クラウド」の衝撃
オルタナティブな生き方 栗原進さん:ネットでリアルを楽しくしたい
最強最速アルゴリズマー養成講座:トップクラスだけが知る「このアルゴリズムがすごい」――「探索」基礎最速マスター