Google、Webアプリの脆弱性に関する指摘を否定
米GoogleはクロスドメインでのWebアプリケーションの共有に関連したセキュリティ脆弱性に関する指摘を否定している。2人のセキュリティ研究者は先ごろ、Googleユーザーを脆弱な状態にさらすセキュリティ上の問題をめぐり、その詳細をオンラインで公開した。だがGoogleはこれに対し、「サービスが複数のドメインでホスティングされる場合にユーザーを悪意ある行為から保護するための手段は既に講じた」と反論している。
セキュリティ研究者のアビブ・ラフ氏は10月10日、クロスドメインでのWebアプリケーションの共有に関するセキュリティ上の欠陥について、自身のブログに概略を投稿した。同氏によると、この脆弱性はGoogleのサブドメインで提供されている幾つかのGoogleアプリケーションに影響するものだという。例えば、Gmail、Google Maps、Google Images、Google News、およびGoogle検索などで用いられているものだ。「ほかの脆弱性と組み合わせて使われた場合、この脆弱性はトラブルを引き起こすことになりかねない」と同氏はブログに記している。
「例えば、Google Mapsにクロスサイトスクリプティング(XSS)の小さな問題が1つあっただけでも、ブラウザのSame Origin Policy(SOP)を回避することで、GoogleやGmail、あるいはGoogle Appsのアカウントのハイジャックに利用されかねない。これまでにもgoogle.comの一部のサブドメインではXSSの問題が幾つか報告されてきたが、それらの問題は現在は修正されている」と同氏はブログに記している。
もう1人の研究者、エイドリアン・パスター氏はこの脆弱性を実証するためのPoC(Proof of Concept)コードをGNUCitizen.orgに投稿し、ブラウザのアドレスバーにGoogleドメインが表示されたままの状態で攻撃者が自身のページを挿入できることを示している。パスター氏はこの実例において、誰かをだましてログイン情報を入力させるために使用できる偽のログインページを作成して見せている。同氏はGNUCitizenに次のように書いている。
実際的な例を示せば、フレームインジェクションがどのようなものかを読者の皆さんにも理解してもらいやすいだろうと考えた。そのために、わたしはGoogle Imagesサービスを活用したPoCコードを用意した。問題は、正当なURLであれば通常images.google.comドメインを使うはずなのに、現実には、Gmailで使うmail.google.comなど、google.comのそのほかのサブドメインも使えるようになっている点だ。フレームインジェクション攻撃を仕掛けようとしているわれわれにとっては、これは理想的だ。フレームインジェクション攻撃はGmailユーザーに対してフィッシング攻撃を仕掛けるのに使われる可能性もある。
ラフ氏が4月にこの問題をGoogleに報告したところ、同社幹部は「現在調査中だ」と答えたという。その後10月10日まで待っても何ら修正の報告をもらえなかったため、同氏はブログでの公開に踏み切ったという。同日Googleに連絡したところ、同社の広報担当者は「当社はこの問題を承知しており、セキュリティ上問題のあるケースについては既に対策を講じている」と語ったという。
パスター氏が公開した見本ページは一見正当なページに見える。ユーザーはそのページが本物かどうかを幾つかの方法で判断できるという。例えば、このページのアドレスバーからはこれがHTTPページであることが分かるが、GoogleのログインページはすべてHTTPSページとなっている。またGoogleが提供しているSafe Browsing APIもユーザーをフィッシングサイトから保護するのに役立つ。
Editorial items that were originally published in the U.S. Edition of “eWEEK” are the copyrighted property of Ziff Davis Enterprise Inc. Copyright (c) 2011. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
2
Anthropic、「Claude Opus 5」公開 Fable 5に迫る性能を半額で――サイバー安全策は緩和、拒否時は自動フォールバックも
-
3
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
4
「iPhone高騰」はこれからも続く? 中国CXMTに近づくApple、メモリ競合へのけん制が不発に終わりそうなワケ【後編】
-
5
「ニューロマンサー」実写ドラマ、Apple TV+で2027年1月配信開始へ
-
6
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
7
海外の新作バカゲー「電車アタック」にマンガ家が感心した理由 ブッ飛んだ内容と完成度の高さ、そして“日本”
-
8
「めっちゃカメレオン」公式Discord乗っ取り 担当者PCがマルウェア感染、管理者が全員BANに 現在は復旧
-
9
暑さ対策が熱い! 「猛暑対策展」で感じた、転んでもただでは起き上がらない日本人のエネルギー
-
10
スーパーに並んだ「ごちゃごちゃ生成AIポップ」が物議 “看板王”こと、きぬた歯科院長「これはアリ」
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR