- ベストアンサー
フェイスブック閲覧後にログインサイトでクロスサイト・スクリプティングに遭遇!対処法は?
- フェイスブックの閲覧後、ログインサイトで突如クロスサイト・スクリプティングの警告が表示されました。
- クロスサイト・スクリプティングは、セキュリティ上の問題を引き起こす可能性があります。
- 攻撃を受けた場合は、以下の対処法を実施することをおすすめします。
- みんなの回答 (4)
- 専門家の回答
質問者が選んだベストアンサー
捕捉への返答です。 基本的にXXSはスクリプトが埋め込まれたページを開いたら実行され、その場で終わりです。ウイルスとかパソコンにインストールされるようなものではありませんので。 ただし、XXSを使うことにより、FlashやJavaなどのプラグインの脆弱性を利用し、外部ファイルをダウンロード、開かせることでマルウェア・ウイルスをパソコンにインストールさせることは可能だろうと思います。 ですので、XXS自体の危険性はもうないですが、XXSにより何をされたかは不明なので、念のためウイルス検索などしてみたほうがいいでしょう。 あと、Flashなどのプラグインは常に最新にアップデートしておくべきです。また不要なものは必ず無効にしておくのも忘れずに。普通の人はウェブブラウザにJavaは不要なはずです。Adobe Readerのプラグインも無効にしておいたほうが安全です。 個人的意見というか好みの問題ではありますが、IEは避けた方がいろいろメリットは多いです。というか、IEを使うことでデメリットの方が多いので。FirefoxもしくはChromeがオススメです。IEがいいならIE10まで上げた方が良いでしょう。XPでIEが8止まりなら別のブラウザを使った方が良いです。 それぞれのブラウザでの推奨セキュリティ設定はググってみてください。 私の推測する結論としては、今回はIEがXXSをブロックしたと言ってきてるわけですし、それを信じるならほぼノーダメージだと思いますよ。間違って誤検知した可能性もありますし。ニコニコ動画でXXS脆弱性は聞いたことないし。 ウェブブラウザのセキュリティについて少し勉強してみるのもいいですよ。おのずとどのウェブブラウザが自分に合うかわかるでしょうし。
その他の回答 (3)
- fuckyouall
- ベストアンサー率100% (1/1)
あるFacebookのサイト、っていうのがまず意味不明だが、facebook自身のサイトなのか、それともFacebook内のアプリページなのか。 アプリページは中身は完全に別サイトなのでセキュリティもFacebookではなく別サイト側が対応すべきもので、そちらがダメセキュリティならいろいろ問題が出る可能性はある。(だから不用意にFacebook内のアプリは使わないこと!) その場合でもFacebookのPASSを抜かれることはないが、アプリに委譲している権限をコントロールされる可能性が高い=自分の個人情報等を盗まれる可能性あり。 基本的にXSSは、リンクの中などにスクリプトを書いておき、それをクリックして飛んだリンク先の脆弱性によりスクリプトを実行させたり、掲示板の書き込みなどにスクリプトを書き込み、それを表示する時にセキュリティが不十分な場合に実行されてしまう脆弱性。 本当にXXSなのか、どんなスクリプトだったのかは、問題が起きたサイトを提示しないとなんとも答えにくい。 ログインページで起きたならID&PASSを抜かれた可能性もあるが、ただの動画再生ページとかなら可能性は低い。ポップアップ表示しようとしただけとかね。 セッションを盗まれた可能性はあるので、その際はログアウトしてセッションを終了させることで、盗んだ方のセッションも無効になるはず。サイト開発側がちゃんと作ってればね。 ログアウトして、再度ログインしてパスワード変えるくらいかな、できるのは。 サイトがどこまで脆弱でどこまでスクリプト埋め込まれてるのかわからないので微妙だけど。Youtubeとか有名どころは大丈夫だと思う。 ちなみに、悪いのはXXS脆弱性を残してるアホウェブ開発者です。
補足
環境はこちらがPCで、そのサイトがhttps://www.facebook.com/×××(名前は隠します)ここです。フェイスブックは所持していないためその質問はよくわかりません、ごめんなさい。一応IEは8を使用していてツール⇒セキュリティから行ける設定ではXSSスクリプトは無効にしてあります。その動画サイトはニコニコ動画です。 ポップアップが出てきたのではなく、ブロックした時に上部からニョキッと出てくる方です。 そして一番知りたいことですが…一度攻撃されると攻撃側は再度いつでも攻撃可能なのでしょうか、情報も常に攻撃者側から監視されているような状態ですか? サイトに足を踏み入れただけで、掲示板を見たわけでもなんでもないのですが、どうやって攻撃してきたのでしょうか。 初心者的な質問で申し訳ありませんが宜しくお願い致します。
XXSは閲覧したプラウザのクッキー内容を読み込み、データを追加する 方法で、他のサイトにジャンプさせる物と考えています。 一番簡単な方法は『セーフモード』(クッキー、履歴を保存しない)での閲覧です。
- SeydaNeen
- ベストアンサー率43% (26/60)
そのサイトからすぐに抜けたんなら、問題ないと思いますけど。 XSSの怖い部分は、偽装サイトに誘導して、何か情報を入れさせたり、不正なプログラムをインストールさせたりとかだと認識していますが。古いバージョンのブラウザを使用していた場合は、何か問題が起きる可能性はありますが・・。
お礼
まだ心配は消えませんが、色々とありがとうございました。今まで使ってきて初めて今回のような状況になったので、これを機に別のブラウザに乗り換えてみようと思います。また問題が起こったら、相談させていただきます、その時はまたよろしくお願いいたします。