このページは、HotFix Reportで配信されたセキュリティ情報のバックナンバーです。「更新日」に明記された時点での情報ですのでご注意ください。ご購読の申し込みは「HotFix Report購読の申し込み」 をご参照ください。

トップページ サービスの詳細 セキュリティ情報 購読の申し込み
 

更新日:2005/06/15


不具合ならびに追加情報

情報の種類 セキュリティ番号 タイトル
脆弱性 −/− mailto URL schemeの不適切な解釈により、あて先にCc やBccが含まれたメールが送信されてしまう危険性
不具合 −/− そのほかの不具合情報
 
[脆弱性]
 
HotFix Alert:
 
セキュリティ番号:
 
サポート技術情報:
mailto URL schemeの不適切な解釈により、あて先にCc やBccが含まれたメールが送信されてしまう危険性
情報ソース 太田良典氏(株式会社ビジネス・アーキテクツ)、JVN
情報の内容 mailto URL schemeの不適切な解釈
条件 mailto URL schemeの利用
報告日 2005年5月26日

 JVN(JP Vendor Status Notes)は、株式会社ビジネス・アーキテクツの太田良典氏の報告を受けて、mailto URL schemeの不適切な解釈についての報告を行った。JVNは、有限責任中間法人JPCERTコーディネーションセンター(JPCERT/CC)と独立行政法人情報処理推進機構(IPA)が共同で運営するサイトで、国内で開発されたソフトウェアを中心として、脆弱性対応状況を公開している。

 報告によれば、以下のようなHTMLが記述されたmailtoのリンク(mailto URL scheme)をクリックすると、あて先(foobar@example.comに加えて、Bccのfoo@xyz.com)と件名(申し込み)、本文(製品を申し込みます)が記述された状態でメール・ソフトウェアが起動する。

メールのあて先:<A HREF="mailto:foobar@example.com?bcc=foo@xyz.com&subject=申し込み&body=製品を申し込みます">foobar@example.com</A>

 メール・ソフトウェアの多くは、あて先や件名などのすべての情報が確認可能な状態で起動し、ユーザーが「送信ボタン」をクリックした時点で送信を行うようになっている。ところが、一部のメール・ソフトウェアには、FromやCc、Bccなどの情報を表示しない、もしくは設定によって表示を隠すことができる。このようなメール・ソフトウェアを利用している場合、上記のようなmailto URLをクリックすると、ユーザーが意図しない相手に送信されてしまう危険がある。

 mailto URL schemeに関するRFC(Request for Comments:インターネットに関する技術の標準に関して公表される文書) 2368では、FromやBccをmailto URLに含めないことが推奨されている。

・JP Vender Status Notes(JVN#FCAD9BD8 メールクライアントソフトにおける mailto URL scheme の不適切な解釈)
http://jvn.jp/jp/JVN%23FCAD9BD8/index.html

 DA Labで調べた限り、・Outlook Express 6.00.2900.2180(Windows XP SP2)、Outlook 2003、鶴亀メール Ver.3.63、Becky! Internet Mail version 2.20.04、Thunderbird 1.0.4では、BCCが記述されていることが確認できる状態でメール・ソフトウェアが起動した。EdMaxフリー版(Ver2.85.5F)では、BCCのアイコンの色が変わるものの、BCCが記述されていることは一見すると確認できない状態であった。ただしEdMaxフリー版も最新のVer.2.85.6Fでは、CcやBccがmailto URLに記述されていても、それらを無視するように仕様変更されている。

 メールアドレスを不正に取得するなどの目的で、あて先に偽の企業のアドレスを記述し、BCCに本来の送信先(情報を摂取するためのアドレス)を記述する、といったmailto URLが記述されることも懸念される。送信前にCc、Bccのフィールドを必ず確認の上、送信ボタンをクリックする必要があるだろう。

情報の対象:
 メール・ソフトウェア

関連HotFix Report BBS関連スレッド:
・mailto URL schemeの不適切な解釈
http://bbs.hotfix.jp/ShowPost.aspx?PostID=3109

   

■そのほかの不具合/追加情報

・サポート技術情報 900678(ページタイトルが 260 文字以上の Web ページを保存できない):[IE 6][IE 6 SP1][IE 6 SP2]
http://support.microsoft.com/default.aspx?scid=kb;ja;900678

・サポート技術情報 900435(テキスト サービスを使用中に Word が応答無しになる):[Office 2003]
http://support.microsoft.com/default.aspx?scid=kb;ja;900435

・サポート情報 900675(ATI 社製のディスプレイ アダプタを搭載したコンピュータの Windows XP Professional x64 Edition 起動中のハングアップについて):[Windows XP x64]
http://support.microsoft.com/default.aspx?scid=kb;ja;900675

・サポート技術情報 896344(32 ビット版の Windows XP を実行しているコンピュータから Windows XP Professional x64 Edition を実行しているコンピュータにファイルと設定を転送できない):[Windows XP SP2]
http://support.microsoft.com/default.aspx?scid=kb;ja;896344
http://www.microsoft.com/downloads/details.aspx?
FamilyID=6c2f2318-cbdb-47c0-b7c2-77c4cc37a450&DisplayLang=ja

#不具合修正プログラムの提供開始

・サポート技術情報 900435(RPC データがブロックされ、 Outlook が SP1 の Windows Server 2003 で起動しないことがあるかもしれない):[Windows Server 2003 SP1][ISA Server 2000 SP2][ISA Server 2004]
http://support.microsoft.com/default.aspx?scid=kb;ja;897716[機械翻訳]
http://www.microsoft.com/downloads/details.aspx?
FamilyID=515549e0-7843-4e30-992a-a6376ef7f583&DisplayLang=ja
(ISA Server 2000 SP2)
http://www.microsoft.com/downloads/details.aspx?
FamilyID=0b3b8b50-9a7a-43ca-8e30-ccfcd8ad5fa3&DisplayLang=ja
(ISA Server 2004 Standard SP1)
http://www.microsoft.com/downloads/details.aspx?
FamilyID=d8d433fb-3e2f-4223-8935-a76b18ef84cd&DisplayLang=ja
(ISA Server 2004 Enterprise)
#不具合修正プログラムの提供開始

・ダウンロード・センター(Microsoft Windows Small Business Server 2003 Service Pack 1):[SBS 2003]
http://www.microsoft.com/downloads/details.aspx?
FamilyID=b6f8a4c0-b707-4161-adeb-44f1b756119f&DisplayLang=ja

 

UpdateEXPERTは、管理者の負担を大幅に軽減するHotFix管理ツールです。
HotFix Reportは、UpdateEXPERTユーザー向けの情報を含んでいます。UpdateEXPERTに関する詳細ならびにお問い合わせは、アップデートテクノロジー株式会社のホームページをご参照ください。
 
Copyright (C) Digital Advantage Corp.
このメールは、HotFix Reportにご登録いただいておりますユーザー様にお送りしています。
無断で複製・再配信などを行うことはできません。このメールに関する問い合わせ先
info@hotfix.jp
HotFix Reportでは、細心の注意を払って情報提供を行っておりますが、本サービスにおける情報の正確性、最新性、適切性などについて、明示的又は黙示的な保証を行いません。また本サービスの停止や欠陥、それらに起因して発生する損失や損害について、一切責任を負いません。