クロスサイト・クッキング

From Wikipedia, the free encyclopedia

クロスサイト・クッキングでは攻撃者はブラウザのバグを悪用し、不正なクッキーをサーバに送る

クロスサイト・クッキングCross-site cooking)はサイトを攻撃する者にブラウザ用のクッキーを別のサイト・サーバのクッキー・ドメインにセットすることを許すブラウザクラッシャーの一つである。

クロスサイト・クッキングは悪意のあるサイトが別のサイトのセッション識別子cookieを定着しうるようなSession fixation攻撃を実行する為に利用される。

他の攻撃シナリオの可能性は、例えば攻撃者がサーバのセキュリティ脆弱性を知る場合であり、それはクッキーを利用した攻撃が可能である。しかし、このセキュリティ脆弱性が例えば攻撃者の知らない管理者のパスワードを必要とする場合はクロスサイト・クッキングは通常の利用者をだましてその者が意図しないまま攻撃を実行させるように利用できる。

クロスサイト・クッキングはデータかコードを異なるウェブ・サイト間(もしくは場合によっては電子メール/インスタント・メッセージとサイトの間)で移動させる能力をもったクロスサイトスクリプティングクロスサイトリクエストフォージェリCross-site tracingCross-zone scriptingなどと概念で類似している。 これらの問題は、ウェブブラウザが異なる情報/アプリケーション/サイトのための共通プラットホームであるということと関係している。ブラウザによって維持される論理的セキュリティの境界だけがあるサイトが別のサイトを破壊したり、そこからデータを盗むことができないことを保証する。 しかし、クロスサイト・クッキングのようなブラウザクラッシャーは論理的セキュリティの境界をまたいでものを移動させることができる。

起源

脚注

外部リンク

Related Articles

Wikiwand AI