日々変化するセキュリティの「常識」YES/NOクイズ<第21回> | ScanNetSecurity
2024.04.28(日)

日々変化するセキュリティの「常識」YES/NOクイズ<第21回>

■ テーマは「2002年に起こったネットワーク事件」
 〜解答および正解集計結果(設問6〜10)〜

特集 特集
■ テーマは「2002年に起こったネットワーク事件」
 〜解答および正解集計結果(設問6〜10)〜


 昨年ご参加頂いたクイズ「2002年に起こったネットワーク事件」。420名もの方に回答して頂き、うち全問正解者は58名で全体の13.8%であった。今回は解答編の第2弾。正解の集計結果を解説とともに紹介する。


【設問6】
 『4月に、各政党Webサイトで発見された問題は、フリー検索CGI「Namazu」によるものであった』
  ■ 正 解:YES
  ■ 正解率:57.8%

 正解はYES。自由民主党のWebサイトでは、検索窓にスクリプトを入力することでJavaスクリプトが実行されるという問題が発見された。自由民主党サイトでは広く知られているフリーウェアの検索CGI「Namazu」を使用しており、このNamazuのバージョンがJavaスクリプト対策のなされていない古いバージョンだったため、問題となった。Namazuは、民主党、公明党、共産党などのWebサイトでも使用されている。この3党ではJavaスクリプト対策はなされていたものの、いずれもNamazuのバージョンが2.0.5であったため、クロスサイトスクリプティング脆弱性の問題が残っていたようである。なお、現在の最新バージョンは「Namazu 2.0.12」。

 ◇政党のWebサイトにクロスサイトスクリプティングの脆弱性が(2002.4.10)
https://www.netsecurity.ne.jp/article/1/4722.html


【設問7】
 『Web上で閲覧可能となる個人情報漏えい問題の原因の一つとして、CGIの単純なパーミッション設定ミスが挙げられる』
  ■ 正 解:YES
  ■ 正解率:87.1%

 正解はYES。2002年4月〜7月にかけて、企業・団体Webサイトによる顧客個人情報の流出が相次いで発覚した。その多くは、個人情報を登録したCGIの設置されているディレクトリおよびデータを格納しているディレクトリのパーミッション設定が正しくなかったため、外部から閲覧可能というものであった。

 ◇あいつぐ個人情報漏洩(2002.5.29)
https://www.netsecurity.ne.jp/article/1/5315.html
 ◇止まらない個人情報の流出 サイト管理者は十分な自覚を!(2002.6.4)
https://www.netsecurity.ne.jp/article/1/5404.html

 漏えいしたデータには、住所・氏名など、個人を特定できてしまう重要な情報も数多く発見されている。これらの問題は、サイト管理者の単純な設定ミスによって起こっている。被害者はそのサイトを利用しない以外、自衛手段はない。管理者には十分に注意をしていただきたいと切に願うばかりである。


    注)当クイズの正解は、2002年12月17日時点でのものです。

[ Prisoner Berbecue ]


(詳しくはScan Incident Reportをご覧ください)
http://shop.vagabond.co.jp/m-sir01.shtml

《ScanNetSecurity》

PageTop

アクセスランキング

  1. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  2. 雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  3. セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  4. 重い 高い 検索も使いにくいメールを企業の 6 割が使う理由

    重い 高い 検索も使いにくいメールを企業の 6 割が使う理由

  5. タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

    タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

  6. 研究開発の推進責務が撤廃ほか ~「NTT法」改正法律成立を受け NTT がコメント

    研究開発の推進責務が撤廃ほか ~「NTT法」改正法律成立を受け NTT がコメント

  7. 2024年第1四半期 IPA 情報セキュリティ安心相談窓口の相談状況、サポート詐欺被害時の漏えい可能性判断ポイントほか

    2024年第1四半期 IPA 情報セキュリティ安心相談窓口の相談状況、サポート詐欺被害時の漏えい可能性判断ポイントほか

  8. RoamWiFi R10 に複数の脆弱性

    RoamWiFi R10 に複数の脆弱性

  9. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  10. 脆弱性診断自動化ツール「AeyeScan」を基盤に「診断マネジメントプラットフォーム」を提供

    脆弱性診断自動化ツール「AeyeScan」を基盤に「診断マネジメントプラットフォーム」を提供

ランキングをもっと見る