パスワードを忘れた? アカウント作成
9374 story
Google

Google Desktop Searchに検索結果が漏れる脆弱性 30

ストーリー by Oliver
ふと部門名を忘れてしまう年末 部門より

kei100 曰く、 "INTERNET Watchの記事によると、Google Desktop Search(以下GDS)に悪意あるJAVAアプレットにより接続され、検索結果のサマリからファイルの内容が第三者に漏れる可能性がある脆弱性が発見された。例えばPasswordで検索すると、その前後に書いてあるだろうパスワードが漏れるといったケースが考えられる。もちろん機密や個人情報に関連するキーワードでも同じ事が言える。
GDSには自動更新機能があるが、環境によっては更新されない場合もあるという事なので念のために確認しておくと良いだろう。記事によればタスクトレイのアイコンからAboutを選び、バージョンがBeta 121004以降であれば問題は解消されてるという。
特に以前/.-Jで取り上げられた際にインストールした身の覚えがある人は忘れずにチェック。なお、この問題を発見したRice University Computer Security Labから詳細[PDF]が出ている。GoogleでもHelp Centerで案内しているようだ。(見つけるのにちょっと苦労したけど)"

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • by Livingdead (18685) on 2004年12月22日 15時22分 (#669183) ホームページ 日記
    Google Desktop のユーザインターフェイスは localhost のとあるポートで接続を待ち受けているWebサーバなわけですが、SSHでポートフォワーディングするなりなんなりすれば簡単に他のマシンの検索もできちゃいそうだな。さすがに直接外部からの接続は受け付けてくれないみたいだけど。

    で、いまさらながらエンジンとユーザインターフェイスの分離っていう至極当たり前のことを意識させられた。UI部分の代表的なものの一つがWebブラウザだけど、やはり疎なユーザインターフェイス(つまり高度なリアルタイムインタラクティビティが要求されないもの)に関しては Web ブラウザを使うのが柔軟性もあってお手軽でいいんですかね。

    WUI(Web User Interface) [e-words.jp] のほかにフロントエンドに使えそうなアプリケーションというかコンポーネントとかってどんなものがありますかね。前いた仕事先では Exchange Server を使っていたせいか、 Outlook が標準アプリケーションの一つだったので、Outlook User Interface なんてどうだろう、って話が出たこともありましたが。

    #メールソフトは Telnet User Interface (telnet ore.no.host.local 25)が一番安全。か?
    --
    屍体メモ [windy.cx]
  • by Anonymous Coward on 2004年12月22日 9時49分 (#669096)
    おかげでエクスプローラで検索するとストレスがたまって仕方ない(笑)
    前は「そういうもんだ」と思えてたんですが。

    txt以外のテキストファイルを検索対象に含められないものですかね。
    特定のアプリケーション(というかエディタ)に関連付けられた全ファイルを一括で対象登録、とかできたらいいんですけど。
  •  後ろから画面を盗み見られた場合も同じ危険性があるわけで、このセキュリティホールの存在いかんにかかわらず、もれたら困るような重要なキーワードでの検索は危険なのでは?
     GDSがどれだけセキュアになっても、ブラウザに表示する以上ブラウザ自体に穴があったりするとアウトだし、運用方法自体に注意が必要な気がします。
    --
    しもべは投稿を求める →スッポン放送局がくいつく →バンブラの新作が発売される
  • Google Desktop Searchは興味本位でインストールしていましたが、
    今回のアップデートには全然気が付きませんでした‥‥。

    強制Windows Updateの是非が以前どこかで議論されていましたが、
    今回はこの観点(強制アップデート)の議論はどこかでされていますか?
  • インデックスはどういうタイプなんでしょうか。
    単純に N-gram ? N=2 ?
    わたしはまだインストールしてないんですが、インデックスってどれくらいのファイルサイズになるんでしょうか。
    そういや、Microsoft の Indexing Service はどんなインデックス方式なのかな。
    --
    屍体メモ [windy.cx]
    • by nonolin (465) on 2004年12月22日 19時00分 (#669248)
      > わたしはまだインストールしてないんですが、インデックスってどれくらいのファイルサイズになるんでしょうか。

      %USERPROFILE%\Local Settings\Application Data\Google\Google Desktop Search

      にインデックスが作られるようです。
      > Total searchable items 13,822
      程度で 142MB だから意外と大きい感じ。
      親コメント
    • by Anonymous Coward on 2004年12月22日 13時27分 (#669163)
      たしか1Gバイト前後じゃないですか?
      親コメント
  • by Anonymous Coward on 2004年12月22日 5時38分 (#669064)
    ふと部門名が空だったので意味があるのかなと。
    # 単なる2get阻止だったりするのでAC。
  • by Anonymous Coward on 2004年12月22日 8時37分 (#669079)
    そのうち、コンピューター上のものなら全て検索できるようになるのですね。
    • by Jadawin (2174) on 2004年12月22日 17時34分 (#669220) 日記
      Whitespace [dur.ac.uk]で書かれたプログラムだけは、検索不能なのではないかと。

      #普通の文章の区切りを集めるとプログラムだったり、、、
      親コメント
    • by Anonymous Coward
      > そのうち、コンピューター上のものなら全て検索できるようになるのですね。

      マスコットが置いてあるとか、資料が置いてあるとか。
      むかし、国民投票ネタであったような気が...

typodupeerror

UNIXはただ死んだだけでなく、本当にひどい臭いを放ち始めている -- あるソフトウェアエンジニア

読み込み中...