クロスアプリケーション スクリプティング( CAS ) は、入力を徹底的にチェックしないデスクトップ アプリケーションに影響を及ぼす脆弱性です。CAS により、攻撃者は特定のデスクトップ アプリケーションの動作を変更するデータを挿入できます。これにより、ユーザーのシステム内部からデータを抽出できます。攻撃者は CAS の脆弱性を悪用すると、攻撃対象アプリケーションの全権限を取得できます。この攻撃は、基盤となるオペレーティング システムやハードウェア アーキテクチャとはある程度独立しています。
この技術は当初、エマヌエーレ・ジェンティリによって発見され、この技術とその影響に関する研究に参加した他の2人の研究者(アレッサンドロ・スコシアとエマヌエーレ・アクリ)とともに発表され、2010年にミラノで開催されたセキュリティサミットで初めて発表されました。[1] [2] [3]
フォーマット文字列攻撃は概念的にこの攻撃と非常に似ており、CAS はこの攻撃方法の一般化と見なすことができます。この手法のいくつかの側面は、以前にクリックジャッキング手法 で実証されています。
コンセプト
ウェブインターフェースと同様に、グラフィカルアプリケーションを実現するための最新のフレームワーク(特にGTK+とQt )では、独自のウィジェット内でタグを使用できます。攻撃者がタグを挿入できるようになると、アプリケーションの外観と動作を操作できるようになります。まったく同じ現象がウェブページでのクロスサイトスクリプティング(XSS)の使用でも見られ、そのためこの種の動作はクロスアプリケーションスクリプティング(CAS)と呼ばれています。
通常、デスクトップ アプリケーションは、Web インターフェイスよりもはるかに多くの入力を受け取り、多数の機能をサポートします。このため、信頼できないソースからプログラムが受け取る可能性のあるすべての入力が正しくフィルタリングされているかどうかを開発者が確認することが難しくなります。
アプリケーション間のリクエスト偽造
CARF では、Web から継承された「リンク」と「プロトコル」の概念が拡張され、グラフィカル環境のコンポーネント、場合によってはオペレーティング システムのコンポーネントも含まれるようになりました。
CSRF の影響を受ける脆弱性を悪用するには、ユーザーによる操作が必要です。グラフィカル インターフェイスを適切に変更すれば、ユーザーは特定のアクションを簡単に実行できるため、この要件は特に制限されません。CAS を使用すると、アプリケーションの外観を誤解を招くような変更を多数行うことができます。CAS は新しい種類の「フィッシング」であり、Web サイトや電子メール以外でこの種の攻撃を検出するツールがないため、その危険性はさらに高まります。
ユーザーのブラウザでコマンドを操作して実行できる XSS 技術とは対照的に、CAS を使用すると、グラフィカル インターフェイスだけでなくオペレーティング システムと直接通信できます。
参考文献
- ^ 技術スライド
- ^ プレゼンテーション ビデオ (SecuritySummit 2010 ミラノ)
- ^ セキュリティサミットのウェブサイト
