IPAの「安全なウェブサイト運営入門」に脆弱性 7
ストーリー by hylom
安全じゃなかった 部門より
安全じゃなかった 部門より
IPAが2008年に公開したセキュリティ学習のためのソフトウェア「安全なウェブサイト運営入門」に脆弱性が発見された(IPAの発表、JVN#11448789)。
安全なウェブサイト運営入門は、アドベンチャーゲームのようなロールプレイング形式でセキュリティ事件を体験的に学習できるというソフトウェアで、Windowsで動作する。開発は日立インターメディックス。
今回発見された脆弱性は、細工されたセーブデータを読み込むことで任意のコマンドを実行される可能性があるというもの。すでにサポートは終了しているためIPAからの対策は提供されず、使用を停止するという対処が提示されている。
IPAの学習ツールにおいては、先日IPAの脆弱性体験学習ツール「AppGoat」でも脆弱性が見つかっていた。
反面教師 (スコア:2)
身をもってセキュリティが学べるのだから
たいしたものじゃないですか。
にゅ、入門編だから(震え声 (スコア:0)
中、上級編ならこんなことはないはず。
> 先日IPAの脆弱性体験学習ツール「AppGoat」でも脆弱性が見つかっていた。
IPAの入門・体験系は気をつけろと。
Re: (スコア:0)
細工されたセーブデータ読んじゃう時点でなぁ・・・
「不正なプログラム.doc .exe」 を実行しちゃうのと同じようなレベルの話でしかないと思う。
# ソフトの脆弱性というよりはヒューマンエラーの類じゃね?
Re: (スコア:0)
実行可能を想定したデータじゃないんだからソフトの脆弱性だろ
.txtファイルをwebブラウザで開いたらjavascriptとして実行されたらバグだろ
Re: (スコア:0)
セーブデータから読み込んで、コマンド実行だから
メールの添付ファイルに、このソフトのセーブデータがあった場合は、開かないこと
ってことかと。
exeのような実行ファイルではないので、ウイルス対策ソフトで見逃すことがあった場合・・このソフトを使ってる人が多かったら問題になったかもね。
サポート切れ (スコア:0)
安全なウェブサイト運営にはサポート期間内のソフトウェアを利用しましょう
って事がコンテンツ内で盛り込まれていないのでしょうか
# 部門名 > サポート切れなら安全じゃなくても文句受付けへんよ
ウェ、WEBじゃないし、アプリやし(震え声) (スコア:0)
部門名変更希望W ↑