7 年目のバグの底知れぬ影響力、CAPTCHA の大混乱~ JQuery Validation Plugin デモスクリプトが修正される(The Register) | ScanNetSecurity
2026.06.21(日)

7 年目のバグの底知れぬ影響力、CAPTCHA の大混乱~ JQuery Validation Plugin デモスクリプトが修正される(The Register)

「このセキュリティのバグは、それが生まれて以来、何万ものウェブサイトに広がってきたように見える。あくまでも大雑把な推測ではあるが、このバグの影響を受けるウェブサイトが 20,000 あったとしても、私は驚かない」

国際 TheRegister
CAPTCHA で利用される jQuery Validation Plugin のデモスクリプトの欠陥(7 年前から存在していた)のおかげで、一晩かけて修復された反射型クロスサイトスクリプティング(reflected XSS)の問題は、数百万ものウェブサイトに影響を及ぼすかもしれない、とオランダのペンテスター Sijmen Ruwhof が語っている。

この CAPTCHA の「深刻な」脆弱性は、2007 年から存在していたものと見られており、それは危険に晒されたサイト(そのデモスクリプトを利用しているサイト)への反射型クロスサイトスクリプティング(reflected XSS)攻撃を通したハイジャックに繋がるものだ。

Ruwhof は 8 月にクライアントペネトレーションテストを行っていた際、偶然、この jQuery Validation Plugin の欠陥に気がついた。それから彼は「jQuery のメンテナンスに関連づけられた複数のメールアドレス」に宛てて、それを何度も通知したものの、耳を傾けられず、パッチは適用されなかったと主張している。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 廃棄処理業者に破砕処分を委託したハードディスクが外部に流出

    廃棄処理業者に破砕処分を委託したハードディスクが外部に流出

  2. 日本製鉄ホームページで不審な認証画面

    日本製鉄ホームページで不審な認証画面

  3. SCSK 公式ホームページで不審な認証表示

    SCSK 公式ホームページで不審な認証表示

  4. 神姫バスのウェブサイトに DDoS 攻撃

    神姫バスのウェブサイトに DDoS 攻撃

  5. アサヒグループホールディングスへのサイバー攻撃、システム障害などの影響で売上収益が想定を 600 億円下回る見込み

    アサヒグループホールディングスへのサイバー攻撃、システム障害などの影響で売上収益が想定を 600 億円下回る見込み

ランキングをもっと見る
PageTop