2002.02.07

古い情報ですので、過去ログとして残しておきます。(2004.01.06追記)

*

バックナンバー  2002.02.07掲載日記資料
MSN Messengerに個人情報漏えいの問題が発見される

M$さん、またですかぁ~?
と、いうような報道がされていました。
国際電話がただで出来るというので、米国の友人との連絡用にインストールしたのだけど取り敢えず使っていないので、ホッ。ほんと、セキュリティ問題にはキリが無い・・・。

ニュースリンク
http://headlines.yahoo.co.jp/hl?a=20020205-00000004-vgb-sci  ←既にリンクは切れています。

原文と、おバカな機械翻訳の訳文を掲載しましたので、ご参考に。

少なくともWindows XP,2000と、インターネットエクスプローラー6と、MSNメッセンジャーの組み合わせがヤバイと言っているようです。(^^;


MSN Messenger reveals your name to websites (and can reveal email addresses too)
Forum: SecurePoint - BUGTRAQ Archive
Date: Feb 04, 19:26
From: Richard Burton

Introduction
============

MSN Messenger (and Windows Messenger on XP)
can be used to obtain personal information about a
user from any website (in any domain).

Using JavaScript a user’s display name can be
obtained from Messenger, as well as the display
names of all their contacts. For users who have a
sensible and accurate display name this should be
considered a privacy issue. (Note: anyone who has
not set a display name at all, will reveal their email
address instead.)

Using the same technique web sites hosted on
certain domains (microsoft.com, hotmail.com &
hotmail.msn.com) can also access the email
address of the user (along with the email addresses
of all their contacts). This could be used by Microsoft
to track users on their sites, which many would
consider to be a privacy issue.

In addition to the three domains mentioned above,
additional domains can be allowed access to the
email addresses with a single registry entry. This
registry entry could be made by spyware/adware
installed by a user (sometimes unknowingly along
with a piece of shareware). Once there you have the
potential to give your email address to any site that
requests it and places it in a cookie.



Affects
=======

- MSN Messenger 4.6.0073 (latest at 02/02/2002) on
Windows 2000 with IE 6.
- Windows Messenger 4.6.0073 (latest at
02/02/2002) on Windows XP with IE 6.
- Probably other versions and other platforms too.



Technical
=========

Microsoft designed Messenger to allow functionality
to be used in webpages using JavaScript or
VBScript. This includes the ability to view the display
name and email address of the user and their
contacts. In an attempt to protect users only a certain
selection of sites can use script to get email
addresses, but all can get display names.

The list of domain suffixes that have full access to
Messenger functionality (email addresses & more?)
can be found in the registry in
key ”HKEY_LOCAL_MACHINESOFTWAREMicrosoft
MessengerServicePoliciesSuffixes”.
Values ”Suffix0”, ”Suffix1”, etc. By default there are no
entries in the list, but they can be added. E.g. adding
value Suffix0 = ”test.com” will give web sites in the
test.com domain full access to Messenger
information.

Full domains do not have to be specified in the list,
adding ”com” would allow all .com sites to have full
access.

Although by default there are no entries in this list,
three domains (listed above) are hard coded into
Messenger for the same purpose. These allow
Microsoft to make their sites (e.g. Hotmail) look nice
by integrating messenger features into them. The
user cannot remove the special status applied to
these sites.

The only way for a user to prevent sites having any
access to their information is by logging out of
Messenger before visiting.

For a simple how-to, just look at the source of the
demonstration page given below.



Demo Page
=========

I have set up a simple demonstration of the problem
here:

http://raburton.members.easyspace.com/msn/

This will show your name and the names of all your
contacts. If you add the registry entry given it will also
show your email address and the addresses of all
your contacts.



Recommendations For Users
=========================

- Set a display name so your email address isn’t
obtainable so easily.
- Check for entries
in ”HKEY_LOCAL_MACHINESOFTWAREMicrosoft
MessengerServicePoliciesSuffixes” regularly,
especially after installing freeware or shareware.
- If you want to visit microsoft.com and remain
anonymous, close MSN Messenger.



Recommendations For Microsoft
=============================

- Remove the hard coded list of domains, so users
can choose to allow this functionality on MS sites.
- Prevent applications adding to the Suffixes list.
- Give the user the option to disable the scripting
support.



Author
======

Richard Antony Burton - richardaburton@hotmail.com
Please feel free to contact me about this post, I will
do my best to answer any questions you may have.



おバカな訳文  暇な人は読んでください。笑えます。。。(^▽^)




MSNメッセンジャーは、ウェブサイトにあなたの名前を(電子メールアドレスも)公開します
フォーラム:SecurePoint-BUGTRAQアーカイブ
日付:2月04日、19:26
発信:リチャード・バートン
和訳:おバカな機械翻訳 ←唐変木は責任を持てません

イントロダクション
============
MSN メッセンジャー(およびXP上のウインドウズ・メッセンジャー)は、あらゆるウェブサイト(あらゆるドメインの)からユーザの個人情報を得るために使用することができます。ユーザのディスプレイ名がそうでありうるJavaScriptの使用は、それらのすべての接触のディスプレイ名からもメッセンジャーからも得ました。知覚可能で正確なディスプレイ名を持っているユーザのために、これはプライバシー問題と考えられるべきです。(注:ディスプレイ名を全くセットしていない誰は彼らの電子メールアドレスを代わりに明らかにするでしょう。)ある領域(microsoft.comおよび hotmail.com&hotmail.msn.com)上でホストされた同じ技術ウェブサイトの使用は、さらにユーザ(それらのすべての接触の電子メールアドレスに加えた)の電子メールアドレスにアクセスするかもしれません。それらのサイト(多数がそれらをプライバシー問題であると考えるだろう)上のユーザを追跡するためにマイクロソフトによってこれを使用することができるかもしれません。上に言及された3つの領域に加えて、追加の領域は、一つのレジストリ・エントリーを備えた電子メールアドレスへのアクセスを与えることができます。ユーザ(1個のシェアウェアと共に時々知らずに)によってインストールされたspyware/adwareによってこのレジストリ・エントリーをなすことができるかもしれません。一度、そこで、それを要求し、クッキーにそれを置くすべてのサイトへあなたの電子メール演説を行う可能性があります。

影響範囲
============
IE 6を備えたウインドウズ2000の上のMSNメッセンジャー4.6.0073(02/02/2002で最新)。- IE 6を備えたウインドウズXPの上のウインドウズ・メッセンジャー4.6.0073(02/02/2002で最新)。- 恐らく他のバージョンおよび他のプラットフォーム。(また)

技術情報
============
マイクロソフトは、機能性がJavaScriptまたはVBScriptを使用して、ウェブ・ページの中で使用されることを可能にするためにメッセンジャーを設計しました。これは、ユーザおよびそれらの接触のディスプレイ名および電子メールアドレスを見る能力を含んでいます。ユーザを保護する試みでは、サイトのある選択だけが、電子メールアドレスを得るためにスクリプトを使用することができます。しかし、すべてはディスプレイ名を聞き取ることができます。メッセンジャー機能性(電子メールアドレス&さらに多く)に十分にアクセスする領域接尾辞のリストはキー「HKEY_LOCAL_MACHINE ¥SOFTWARE¥Microsoft¥MessengerService¥Policies¥Suffixes」中のレジストリで見つけることができます。値「Suffix0」、「Suffix1」など。デフォルトによって、リスト中でエントリーはないが、それらを加えることができます。例えば加算する値Suffix0=「test.com」は、test.com領域のウェブサイトを与えるでしょう、メッセンジャー情報への十分なアクセス。十分な領域を「com」が.comサイトがすべて十分にアクセスするのを可能にするだろうと付け加えて、リスト中で指定する必要がありません。デフォルトによって、このリスト中でエントリーがありませんが、3つの領域(上にリストされた)が同じ目的のためのメッセンジャーへ激しくコード化されます。これらは、マイクロソフトが彼らのサイト(例えばHotmail)にそれらへメッセンジャー特徴を統合することによりよく見せることを可能にします。ユーザは、これらのサイトに適用された特別のステータスを削除することができません。ユーザがそれらの情報にどんなにアクセスするサイトを防ぐただ一つの方?@は、訪問の前にメッセンジャーをログアウトすることによります。のために、1つの、単純、手引、下に与えられたデモンストレーション・ページの源を単に見ます。

デモ・ページ
============
私は、その問題の単純なデモンストレーションをここでセット・アップしました。

http://raburton.members.easyspace.com/msn/

これはあなたの名前およびあなたのすべての接触の名前を示すでしょう。それに与えられた登録エントリーがあなたの電子メールアドレスおよびあなたのすべての接触のアドレスをさらに示すだろうと付け加える場合。

ユーザのための推薦
============
あなたの電子メールアドレスがそれほど容易に入手可能でないように、ディスプレイ名をセットしてください。- エントリー用チェックの中で「HKEY_LOCAL_MACHINE¥ソフトウェア¥マイクロソフトの¥ MessengerService¥政策¥接尾辞」特にフリーウェアまたはシェアウェアをインストールした後、規則的に。- あなたがmicrosoft.comを訪れたく、匿名のままでありたい場合は、MSNメッセンジャーを閉じてください。

マイクロソフトのための推薦
============
領域の困難なコード化されたリストを削除してください。したがって、ユーザは、MSのサイト上のこの機能性を許可することに決めることができます。- 接尾辞リストを増すアプリケーションを防いでください。- ユーザにスクリプトを書くサポートを不能にするオプションを与えてください。

著者
============
リチャード・アントニー・バートン richardaburton@hotmail.com
このポストに関して自由に私と連絡をとってください、私は、持っているかもしれないというどんな疑問にも答えるために最善を尽くしましょう。




© Rakuten Group, Inc.
X
Create a Mobile Website
スマートフォン版を閲覧 | PC版を閲覧
Share by: