COUNTERSince June 16, 2000
STUDIO KAMADAJapanese to English by Excite
戻る | サイトマップ | ホーム
Windows+IEにおけるローカルファイル内容漏洩の実験(その4)2002-08-23(Fri) 21:25

●更新履歴
2002年7月22日 公開
2002年8月23日 修正プログラムが公開されたのでその情報を追加

●概要
 Windows 98/NT/2000/XP上のIE5.5SP2/IE6には、「アクティブスクリプトとActiveXコントロールとプラグインの実行が有効になっている状態で悪意のあるウェブページを表示すると、ユーザのハードディスクの中にある名前を知られている任意のテキストファイルまたはHTMLファイルの内容がユーザの許可なく盗み見られる可能性がある」というセキュリティホールがあります。

 7月22日現在、このセキュリティホールを塞ぐことができる修正プログラムは公開されていません。
 2002年8月23日、このセキュリティホールを塞ぐことができる「MS02-047:Internet Explorer 用の累積的な修正プログラム (Q323759)」が公開されました。August 2002, Cumulative Patch for Internet Explorer (Q323759)(Microsoft)で言語とプラットフォームに合った修正プログラムをダウンロードおよびインストールすることで、このセキュリティホールを塞ぐことができます。

 なお、ディレクトリの一覧を盗み見る手段がありませんので、名前を知られておらず名前を容易に連想できないファイルの内容が漏洩する可能性は低いと思われます。

●動作条件
 次の環境で動作を確認しました。
  Windows98SE+IE5.5SP2(IEの累積的な修正プログラム(Q321232)を適用済み) … ファイルの内容が漏洩する
  Windows2000+IE6.0(IEの累積的な修正プログラム(Q321232)を適用済み) … ファイルの内容が漏洩する

  Windows98SE+IE5.5SP2(IEの累積的な修正プログラム(Q323759)を適用済み) … ファイルの内容は漏洩しない

●実験
 実在するテキストファイル名またはHTMLファイル名を入力して「表示」ボタンを押してください。
 テキストエリアにファイルの内容が表示された場合は、表示された内容がすべて漏洩する可能性があります。


●対策
 「MS02-047:Internet Explorer 用の累積的な修正プログラム (Q323759)」をインストールする。

 MS02-047 に関する情報(Microsoft)


●関連リンク
 MS02-047 に関する情報(Microsoft、8月23日)
 Internet Explorer 用の累積的な修正プログラム (Q323759) (MS02-047)(Microsoft、8月23日)
 August 2002, Cumulative Patch for Internet Explorer (Q323759)(Microsoft、8月22日)
 マイクロソフトがIE用累積パッチを公開、Gopher問題もようやく修正へ(ZDNetエンタープライズ、8月23日)
 マイクロソフト、IEの累積的修正プログラムを提供(impress INTERNET Watch、8月23日)

 Thor Larholm, PivX security advisory TL#003(PivX、7月10日)
 セキュリティ専門家、IE/Outlookのバグに警告(ZDNN、7月12日)
 『Outlook』と『IE』に新たなセキュリティーホール(CNET Japan、7月12日)

●他の実験のページ
 Opera 6.0 Beta 1におけるディレクトリ情報漏洩の実験
 Opera 6.0 Beta 1におけるCookie情報漏洩の実験
 Windows+IEにおけるローカルファイル内容漏洩の実験
 Windows+IEにおけるローカルファイル内容漏洩の実験(その2)
 Windows+IEにおけるCookie情報漏洩の実験
 Windows+IEにおけるスクリプト強制実行の実験
 Windows+IEにおけるローカルファイル内容漏洩の実験(その3)
 Windows+IEにおけるプログラムの実行の実験
 Windows+IEにおけるプログラム強制実行の実験と対策
 Netscape 6とMozillaにおけるローカルディスクの内容の漏洩の実験
 Windows+IEにおけるプログラム強制実行の実験と対策(その2)
 Windows+IEにおけるプログラム強制実行の実験と対策(その3)
 Windows+IEにおけるローカルファイル内容漏洩の実験(その4)
 Windows+IEにおけるローカルファイル内容漏洩の実験(その5)

 日記に戻る
戻る | サイトマップ | ホーム
E-mail: m_kamada at nifty dot comMirrorCopyright (C) 1999-2004 M.Kamada All Rights Reserved.