Yahoo!ケータイ「かんたんログイン」にDNSリバインディングによるなりすましの問題


HASHコンサルティングが、Yahoo!ケータイのJavaScript搭載機種でDNSリバインディングによる「かんたんログイン」のなりすましが可能であることを公表した。DNSリバインディングとは、DNSを利用した攻撃手法の一種で、DNSが返すIPアドレスを短時間の間に変更するというもの。

HASHコンサルティングでは、この攻撃手法による影響を受けサイトとして「端末固有ID(端末シリアル番号またはユーザID)によるかんたんログイン、あるいはセッション管理を行っているサイト」また、影響を受けるユーザーとして「JavaScript機能を搭載したYahoo!ケータイ端末のユーザー」を挙げている。

Yahoo!ケータイの一部端末に「かんたんログイン」なりすましを許す問題
HASHコンサルティング株式会社の調査により、Yahoo!ケータイのJavaScript搭載機種でも、DNSリバインディングによるかんたんログインなりすましが可能であることがわかった。さらに、一部の機種では、setRequestHeaderメソッドによりHostフィールドを書き換え可能なものがあり、この場合は、従来推奨していた「Hostフィールドのチェック」によるアプリケーション側での対策がとれないことがわかった。

[1887] Posted by buzei at 2010/05/28 15:49:24
オープン | 0 point | Link (1) | Trackback (0) | Comment (0)

キーワード
Yahoo ケータイ かんたんログイン なりすまし セキュリティ

掲示板と検索のホームページ


Yahoo!ケータイ「かんたんログイン」にDNSリバインディングによるなりすましの問題 関連リンク

「Yahoo!モバゲーβ版」での個人情報ダダ漏れに切込隊長歓喜
Yahoo!モバゲーβ版」の障害で、2010年9月22日12時50分〜9月23日21時30分の期間に、モバイル版モバゲータウンの「お知らせ」を経由して「Yahoo!モバゲーβ版」への会員登録を行った、それ以前にモバイル版モバゲー...

Yahoo!ケータイ「かんたんログイン」にDNSリバインディングによるなりすましの問題 トラックバック

トラックバックURL :


Yahoo!ケータイ「かんたんログイン」にDNSリバインディングによるなりすましの問題へのコメント


詳細の入力フィールドを表示する

おすすめ  (チェックしてコメントすると最新情報に掲載)
コメント :

< 前のスレッド      次のスレッド >

アクセスランキング

今日のアクセスランキング(上位10件)

  1. [大阪維新の会]大阪市交通局の市長選支援職員リスト捏造事件 (13 PV)
  2. スクエニ和田洋一社長、FF14の不評を認める (12 PV)
  3. 日本IT漫画新聞 (12 PV)
  4. 鳩山辞任で民主党支持率急回復、ネトウヨ狼狽 (12 PV)
  5. NBA ジャージ (10 PV)
  6. ヨルダン政府、ヨルダン人パイロット殺害の報復としてリシャウィ死刑囚の死刑を執行 (10 PV)
  7. 藤原紀香、陣内智則夫妻が離婚 (10 PV)
  8. シャア専用携帯「913SH G TYPE-CHAR」 (10 PV)
  9. アナログマとは (9 PV)
  10. ブレイドクロニクル RMT (9 PV)

今月のアクセスランキング(上位10件)

  1. 掲示板フリーソフト - 無料で利用できる掲示板CGI (27 PV)
  2. 掲示板やチャットなどのフリーPHPスクリプトの配布サイト (23 PV)
  3. 【速報】パナマ文書に記載されている日本企業、日本人の一覧リスト (17 PV)
  4. スクエニ和田洋一社長、FF14の不評を認める (15 PV)
  5. WebRMT【ウェブRMT】-ラペルズ-RAPPELZ-RMT (14 PV)
  6. k本的に無料ソフト・フリーソフト (14 PV)
  7. [大阪維新の会]大阪市交通局の市長選支援職員リスト捏造事件 (14 PV)
  8. 日本IT漫画新聞 (14 PV)
  9. NBA ジャージ (13 PV)
  10. 鳩山辞任で民主党支持率急回復、ネトウヨ狼狽 (13 PV)

アクセス統計

ディレクトリ

関連サイト