Yahoo! の! 暗号の! 女王が! セキュリティ! コードを! 邪悪な! 追跡者に! 変える! ~HTTP Strict Transport Security は宣伝されたとおりに、あるいは計画されたとおりに働かない(The Register) | ScanNetSecurity
2024.05.05(日)

Yahoo! の! 暗号の! 女王が! セキュリティ! コードを! 邪悪な! 追跡者に! 変える! ~HTTP Strict Transport Security は宣伝されたとおりに、あるいは計画されたとおりに働かない(The Register)

「これらの機能をオフにするのは本当に困難だ」と Zhu は同カンファレンスで語り、完全なユーザー URL パスを暴くために、それを開発することもできると加えて述べた。

国際 TheRegister
「HTTP Strict Transport Security(HSTS)を標的とすることにより、ウェブサイトが訪問者のウェブの閲覧履歴を知ることができる」という 2 つの攻撃を、Yahoo! の暗号の第一人者 Yan Zhu が発見した。

Cookie のクリーニングを行うか否かに関わらず働く、このタイミングアタックは、先週日曜(編集部註:2015年10月25日)セキュリティカンファレンス「Toorcon」において、Firefox と Chrome 上で実演された。

悪意ある管理者は、この攻撃によって「ユーザーが訪問した URL の全て」ではなく、「HSTS(を利用しているサイトの)ドメインとサブドメイン」だけを追跡できる。そのおかげで、(攻撃の)脅威は限られたものとなっている。なぜなら、大手のウェブ事業者を含めた大部分のサイトは、その「賞賛されているセキュリティ対策」をまだ採用していないからだ。

《》

関連記事

特集

PageTop

アクセスランキング

  1. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  2. クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

    クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

  3. モリサワ他と損害賠償金4,500万円支払で調停成立~フォント不正コピーの印刷会社

    モリサワ他と損害賠償金4,500万円支払で調停成立~フォント不正コピーの印刷会社

  4. 山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

    山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

  5. 信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

    信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

  6. サイバーセキュリティ版「天国と地獄」~ サプライヤーへサイバー攻撃、身代金支払いを本体へ請求

    サイバーセキュリティ版「天国と地獄」~ サプライヤーへサイバー攻撃、身代金支払いを本体へ請求

  7. 「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

    「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

  8. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  9. PlayStation公式になりすましたアカウントに注意喚起、個人情報要求DMも

    PlayStation公式になりすましたアカウントに注意喚起、個人情報要求DMも

  10. ビッグ・ブラザー2024 ~ 監視カメラと画像分析 その高成長市場と国際動向

    ビッグ・ブラザー2024 ~ 監視カメラと画像分析 その高成長市場と国際動向

ランキングをもっと見る