lycos.com 翻訳および Infolease(情報提供)サービスのクロスサイト・スクリプティング | ScanNetSecurity
2026.06.12(金)

lycos.com 翻訳および Infolease(情報提供)サービスのクロスサイト・スクリプティング

[翻訳:関谷 麻美]
2002年3月15日

国際 海外情報
[翻訳:関谷 麻美]
2002年3月15日

概要:
 lycos.com の翻訳および Infolease サービスにクロスサイト・スクリプティング(CSS)攻撃を仕掛けることは可能だ。

詳細:
 lycos.com の翻訳および infoplease サービスは悪意ある入力のチェックを行わず、そして "<" or ">" のような文字をフィルターで除かない。 結果、クッキーを盗むことが可能になる。

影響:
 被害者にカスタム lycos.com URL を提供することによりクッキーを盗むことができる。

攻略手段:
攻撃するために行わなければならない唯一のことは、 textbox に HTML コードを入力するか、以下のリンクをクリックするだけである。
translation.lycos.com:
http://translation.lycos.com/?urltext=<;script>alert
(document.cookie)</script>&lp=en_de&partner=demo-Lycos2-en


infoplease.lycos.com:
http://www.infoplease.lycos.com/search.php3?in=dictionary&query=<;/title><script>alert(document.cookie)</script>

解決策:
 Lycos.com は、"<" and ">" のような危険な文字をチェックするためにフィルターを実装すべきだ。

ベンダーの対応:
ベンダーと連絡をとった。

追加情報:
http://www.IT-Checkpoint.net のメンバーである tSR がこの情報を提供した。

[情報提供:SecuriTeam]
http://www.securiteam.com/

《ScanNetSecurity》

PageTop

アクセスランキング

  1. ディスクユニオンのウェブサイトで不審な認証画面が表示される事象

    ディスクユニオンのウェブサイトで不審な認証画面が表示される事象

  2. CAMPFIRE への不正アクセス、従業員が発行した GitHub 認証情報が個人開発で利用していたサーバ上に意図せずアップロードされ不正利用

    CAMPFIRE への不正アクセス、従業員が発行した GitHub 認証情報が個人開発で利用していたサーバ上に意図せずアップロードされ不正利用

  3. 中学校でサポート詐欺被害、口座から 100 円と 999 万 9,999 円の送金

    中学校でサポート詐欺被害、口座から 100 円と 999 万 9,999 円の送金

  4. DMARC 通過する独自ドメインフィッシング急増 ~ フィッシング対策協議会「フィッシングレポート2026」

    DMARC 通過する独自ドメインフィッシング急増 ~ フィッシング対策協議会「フィッシングレポート2026」

  5. 委託会社の社員が業務用ノートパソコン 83 台盗難 ~ うち 3 台に市民の個人情報

    委託会社の社員が業務用ノートパソコン 83 台盗難 ~ うち 3 台に市民の個人情報

ランキングをもっと見る
PageTop