Webサイトの検証機能実装に使われている「jQuery Validation Plugin」のCAPTCHAスクリプトに深刻な脆弱性が見つかったとして、セキュリティ研究者が自身のブログで11月18日に情報を公開した。同プラグインの作者はこの脆弱性を修正するパッチを19日に公開している。
セキュリティ研究者Sijmen Ruwhof氏のブログによると、脆弱性はjQuery Validation Pluginのバージョン1.13.0に存在する。2014年8月に発見して作者やjQueryにメールで連絡したが、返事がなかったため情報の公開に踏み切ったという。
この脆弱性はCAPTCHAデモンストレーションスクリプトに起因するといい、jQuery Validation Pluginの作者が同スクリプトをコピーしたことによって導入されたとRuwhof氏は推測する。悪用された場合、折り返し型クロスサイトスクリプティング(XSS)攻撃を仕掛けられてセッションを乗っ取られる恐れがあるという。
さらに調べたところ、CAPTCHAスクリプトのこの問題は2007年から存在し、さまざまなWebサイトやソフトウェア製品にコピーされていたことが分かったとしている。
Ruwhof氏は、この脆弱性を突いて何百万というWebサイトがXSS攻撃を受ける恐れがあると警告している。
関連記事
- Googleのストリートビューによる住所特定アルゴリズム、reCAPTCHAの99%を解読
- Googleが改良型CAPTCHAを発表、正規ユーザーの識別が容易に
- 「reCAPTCHA」破りのツール登場、Googleは強化版で対抗
- ゲームプレイでユーザー認証——CAPTCHA代替サービスが登場
- 米研究者、自動化ツールで大手サイトのCAPTCHA破りに成功
関連リンク
Copyright© 2014 ITmedia, Inc. All Rights Reserved.