パスワードを忘れた? アカウント作成
13196677 story
セキュリティ

IPAの「安全なウェブサイト運営入門」に脆弱性 7

ストーリー by hylom
安全じゃなかった 部門より

IPAが2008年に公開したセキュリティ学習のためのソフトウェア「安全なウェブサイト運営入門」に脆弱性が発見された(IPAの発表JVN#11448789)。

安全なウェブサイト運営入門は、アドベンチャーゲームのようなロールプレイング形式でセキュリティ事件を体験的に学習できるというソフトウェアで、Windowsで動作する。開発は日立インターメディックス。

今回発見された脆弱性は、細工されたセーブデータを読み込むことで任意のコマンドを実行される可能性があるというもの。すでにサポートは終了しているためIPAからの対策は提供されず、使用を停止するという対処が提示されている。

IPAの学習ツールにおいては、先日IPAの脆弱性体験学習ツール「AppGoat」でも脆弱性が見つかっていた

  • by hakikuma (47737) on 2017年03月17日 14時44分 (#3178231)
    このソフトを実行することで
    身をもってセキュリティが学べるのだから
    たいしたものじゃないですか。
    ここに返信
  • by Anonymous Coward on 2017年03月17日 14時33分 (#3178223)

    中、上級編ならこんなことはないはず。

    > 先日IPAの脆弱性体験学習ツール「AppGoat」でも脆弱性が見つかっていた。
     
    IPAの入門・体験系は気をつけろと。

    ここに返信
    • by Anonymous Coward

      細工されたセーブデータ読んじゃう時点でなぁ・・・

      「不正なプログラム.doc               .exe」 を実行しちゃうのと同じようなレベルの話でしかないと思う。

      # ソフトの脆弱性というよりはヒューマンエラーの類じゃね?

      • by Anonymous Coward

        実行可能を想定したデータじゃないんだからソフトの脆弱性だろ
        .txtファイルをwebブラウザで開いたらjavascriptとして実行されたらバグだろ

      • by Anonymous Coward

        セーブデータから読み込んで、コマンド実行だから

        メールの添付ファイルに、このソフトのセーブデータがあった場合は、開かないこと
        ってことかと。

        exeのような実行ファイルではないので、ウイルス対策ソフトで見逃すことがあった場合・・このソフトを使ってる人が多かったら問題になったかもね。

  • by Anonymous Coward on 2017年03月17日 14時36分 (#3178226)

    安全なウェブサイト運営にはサポート期間内のソフトウェアを利用しましょう
    って事がコンテンツ内で盛り込まれていないのでしょうか

    # 部門名 > サポート切れなら安全じゃなくても文句受付けへんよ

    ここに返信
  • by Anonymous Coward on 2017年03月17日 14時51分 (#3178235)

    部門名変更希望W ↑

    ここに返信
typodupeerror

長期的な見通しやビジョンはあえて持たないようにしてる -- Linus Torvalds

読み込み中...