2007年7月12日 掲載
X社のS氏は、ミニコミ誌を発刊している出版社のウェブサイト担当者。
ミニコミ誌の反響を調べるために冊子にアンケートページのアドレスを記載し、ウェブサイトにアンケート回答のウェブアプリケーションを設置しました。
アンケート回答のウェブアプリケーションには、以前無料配布されていたものを使用しました。
「フリーのウェブアプリケーションで、自分でも簡単にアンケートが取れるなんて便利だなぁ。」
「X社のアンケートページに、脆弱性を発見したぞ…。」
「X社へ誘導する罠を、Bさんの掲示板に仕掛けよう。」
“脆弱性”=ソフトウェア等におけるセキュリティ上の弱点
「今日もBさんの掲示板をチェックしようっと。」
「アンケート?」
「景品がもらえるみたいだし、協力しようかな。」
数日後 ─
「この間のアンケートのプレゼントは届かないし、勧誘の電話が急に多くなったし、なんなのかしら…。」
「最近、アンケートのプレゼントが届かないとかクレームがいっぱい来るなぁ。」
「困ったな。研究所の博士に聞いてみよう。」
「博士、いったいどうしてこんなことになってしまったの?」
「ふーむ、このウェブアプリケーションはきちんとセキュリティのチェックをしたかの?」
「以前ダウンロードしてきたフリーのウェブアプリケーションですけど、セキュリティのチェックとはなんですか?」
「アンケート、掲示板、サイト内検索のようなウェブアプリケーションは、きちんとセキュリティ対策をしないと悪用される危険があるのじゃよ。」
「これは、クロスサイト・スクリプティングの問題のようじゃな。」
「クロスサイト・スクリプティング?」
“スクリプト”=ウェブブラウザ上で実行される命令
「偽ページだと、ユーザには分からないの?」
「X社のページとして表示されるため、注意深いユーザでもだまされやすく、フィッシング詐欺につながる事もあるんじゃよ。」
「今回は、あなたが設置したアンケート回答のウェブアプリケーションに問題があり、偽のアンケートページを表示させられ、フィッシング詐欺に悪用されてしまったのじゃ。」
「そして、被害者からは、あなたの会社にだまされたように見えてしまうのじゃよ。」
「ウェブアプリケーションに問題がある場合、悪意を持った命令(スクリプト)の入ったページを表示させられることによって、偽のページを表示させられてしまうんじゃ。」
「問題のないウェブアプリケーションの場合は、悪意を持った命令(スクリプト)を送っても、偽のページが表示されることはないんじゃ。」
「偽のページが表示できてしまうと、自社にはどのくらいの被害があるんですか?」
「あなたの会社が間接的に加害者となり、お客様に迷惑をかけてしまうと、社会的信用をなくし、企業としての大きな損害となる可能性があるんじゃな。」
「対策は、IPAのウェブサイトの脆弱性ごとの対策ページを参照するのじゃ。」