[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[stalk:00979] Re: IEのクリップボード送信機能



   ■□ 日記を書いて現金1万円を当てよう!! 【楽天広場】 □■   
        http://plaza.rakuten.co.jp/cl/?i=29       
  ----------------------------------------------------------------------
子育て日記、読書日記、ラブラブ日記…。楽天広場でみんなが日記を公開中!
なんと日記を書くと抽選で20名に「現金1万円」が当たる!日記を始めよう!
------------------------------------------------------------------------


> > > > Internet Explorerの「スクリプトによる貼り付け処理」機能の能力を検証する 
> > > > http://java-house.etl.go.jp/~takagi/security/misc/jscript-clipboard/test.html
> > > 
> > > ここにアクセスすると、いきなりクリップボード抜かれるんですよね。
> > 
> > 抜かれるとは相手(サーバー側)に漏洩したということですが?
> > ここは、ただブラウザ上に表示されるだけだと思いますけど。

いや、なので、

> > > その話を聞いた僕は、クリップボードに「高木さん酒飲みましょう」と
> > > コピっておいてからアクセスしましたが、下の方にデモであって転送機
> > > 能は無い旨の記載がありますね。
> > > 残念。わんわん。

ということなのでは?

> いきなり抜かれることは無いにしても、ちゃっとや占い、アンケートなどの
> サイトに偽装して送信ボタンを押させても気が付かないですね。
> なーむー。

ちなみに、いきなりサーバに転送する(ページを開いただけで)ことも可能な
(バレやすい方法から非常にバレにくい方法まである)ので、怪しいボタンを
押さないというのは防衛策にならないです。リアルタイムに転送しつづけると
いうこともできてしまいますから、怪しいページを開きっぱなしというのも危
険です。


高木 浩光@独立行政法人産業技術総合研究所
http://staff.aist.go.jp/takagi.hiromitsu/
犬好みの銘柄とは?

--
- このメイリングリストに関する質問・問い合せ等は
- <security-talk@xxxxxxxxxx>までお知らせください
--
------------------------------------------------------------------------
            ★ ココで待ってます!             
      http://map.infoseek.co.jp/j.asp?u=WZHMYJPW&svx=971122