バッドタイミング:HTML 5 の新しい策略でハッカーはブラウザの覗き見が可能に~あなたのレンダリングエンジンは誤差 1,000 分の 1 秒以下の精度。それでどんな問題が起こるというのか?(The Register) | ScanNetSecurity
2026.01.12(月)

バッドタイミング:HTML 5 の新しい策略でハッカーはブラウザの覗き見が可能に~あなたのレンダリングエンジンは誤差 1,000 分の 1 秒以下の精度。それでどんな問題が起こるというのか?(The Register)

この API を悪用して、閲覧履歴を推測し、また他のウェブサイトからクロスオリジンデータを読み取るタイミング攻撃(Chrome、Internet Explorer、Firefox に対して行われる)を行うための 2 つの技術が実証されている。

国際 TheRegister
HTML5 に搭載されている新しい時間計測機能は、悪意あるウェブサイトにより、犠牲者がブラウザで開いたページを不正に盗み見る目的で悪用される可能性があると主張されている。

Context Information Security のセキュリティ研究者たちは、他のブラウザセッションの閲覧履歴やテキストなどを含めた極秘データを抽出するため、CSS と SVG のグラフィックスがスクリーン上で描画される速度を正確に観察する方法を見出した。

ハッカーたちは、本来ならばユーザーが見るためだけに表示されているウェブページからピクセルの色を読みとる目的で、この時間情報――それは 100 万分の 1 秒まで正確となる可能性がある――を利用することができると、Context のシニアコンサルタント Paul Stone は警告している…

※本記事は有料版メールマガジンに全文を掲載しました

© The Register.


(翻訳:フリーライター 江添佳代子

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 「攻撃者の高い執念が感じられ」る 日本語版 EmEditor Web サイトのリンク改変

    「攻撃者の高い執念が感じられ」る 日本語版 EmEditor Web サイトのリンク改変

  2. EmEditor「公式サイトからダウンロードしたお客様が被害に遭われた点に重い責任を感じて」いる

    EmEditor「公式サイトからダウンロードしたお客様が被害に遭われた点に重い責任を感じて」いる

  3. 人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

    人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

  4. [Internet Week 2016] 厳選セキュリティセッション 第3回 「実践インシデント対応 ~事故から学ぶ~ 」 日本シーサート協議会 庄司 朋隆 氏

    [Internet Week 2016] 厳選セキュリティセッション 第3回 「実践インシデント対応 ~事故から学ぶ~ 」 日本シーサート協議会 庄司 朋隆 氏

  5. 東日本全域の放射性セシウム分布マップを公開(文部科学省)

    東日本全域の放射性セシウム分布マップを公開(文部科学省)

ランキングをもっと見る
PageTop