【desktop】Google デスクトップ Vol.3【検索】at SOFTWARE
【desktop】Google デスクトップ Vol.3【検索】 - 暇つぶし2ch782:名無しさん@お腹いっぱい。
07/02/22 12:22:58 6Xlj7ZmW0
グーグル、Google Desktopの脆弱性を修正--データ盗難を誘発する恐れ

URLリンク(japan.cnet.com)
CNET 07/2/22

 Google Desktopに、マシンの乗っ取りやデータ盗難を許す複数の脆弱性が存在すると、セキュリティ企業が警告した。

 Watchfireによる米国時間2月21日付けの報告(PDFファイルとデモ)を受け、Googleはこれらを修正するパッチをリリースした。
不具合にはクロスサイトスクリプティングの脆弱性が含まれており、これが悪用されると外部からファイルを参照することが可能なる。

 Google Desktopでは、Googleの検索エンジン技術を利用して、ローカルマシンやネットワーク上のマシンに保存されているデータを検索する。
マシン上の電子メール、ドキュメント、ファイルを読み取ってインデックスを作成するほか、ウェブページを保存する。

 Watchfireのセキュリティリサーチ担当ディレクターDanny Allan氏によると、攻撃者はクロスサイトスクリプティングの脆弱性を
悪用すれば、Google Desktopの機能を本来の機能とは違う目的に利用できるという。同氏はGoogle Desktopについて、Googleの
インターネット検索であるGoogle Searchと連携していることが弱点であると付け加えた。そのためWatchfireが発見した脆弱性は、
情報保護システムにも、アンチウイルスソフトウェアにも、ファイアウォールにも検出されずに悪用可能だったという。

この攻撃は、バイナリコードを挿入するのではなくJavaScriptコードによってマシンのコントロールを奪う点が、従来の攻撃と異なる。
Watchfireの報告によると、攻撃者はリモートからGoogle Desktopを利用して機密性の高い情報を検索できるという。

 これはつまり、パスワードや銀行との取引情報が、コンピュータ上のファイルやウェブページのヒストリに保存されていた場合、
攻撃者がリモートから読み取れることを意味すると、Allan氏は指摘する。

 同氏によるとWatchfireは1月4日、Google Desktopに関する3件の脆弱性と1件のアーキテクチャ上の欠陥をGoogleに通知したという。

またGoogleからは2月1日に返答があり、情報の公開を数週間待つよう依頼されたという。Googleは問題を修正するパッチをリリースしている。




次ページ
続きを表示
1を表示
最新レス表示
レスジャンプ
類似スレ一覧
スレッドの検索
話題のニュース
おまかせリスト
オプション
しおりを挟む
スレッドに書込
スレッドの一覧
暇つぶし2ch