【トレビアン】予告inセキュリティ脆弱性を狙ったコード!? 「予告in開発者は素人」
犯行予告サイト『予告in』にセキュリティ脆弱性があるとしてクロスサイトスクリプティング (Cross Site Scripting) を利用したコードが『予告in』に貼られるという騒動が起きた。
8月2日の深夜の出来事で『Internet Exploler』(その他互換ブラウザ)でアクセスすると不正なコードが送信されるというもの。
そのコードを踏むと『2ちゃんねるニュース速報VIP』に「警視庁○○する」犯行予告として書き込まれるのだ。
それだけではなく名前欄は“fusianasan”(IP、もしくはリモートホストが表示される)、本文は「嘘です」というもの。
クロスサイトスクリプティングとはいわゆるサイトを横断したコードである。
今回は『予告in』にあるスクリプトを踏むと『2ちゃんねる』に投稿するように仕組まれたようだが、もちろん『2ちゃんねる』以外にも投稿させようと思えば出来る。
『予告in』運営側は「一時的な対応策として犯行予告の投稿時、すぐに反映するリアルタイム形式から、一旦内容を確認してから反映させる確認方式に一時的に変更」としている。
現在この不正コードは対策されているという。
今回の件について某IT企業に勤めるエンジニア(匿名)に聞いてみると、
「これは初歩中の初歩。XSSコード書いた方も10分も掛かってないよ。それを事前に対策してなかった予告inにはもっとビックリだけど、、、素人なの?」
と語る。
『予告in』側は「コードを踏んで『警視庁○○する』と投稿した人は本人の意志ではない、すべての要因はコードを開発&埋め込んだ犯人に原因がある事」としている。
このようなスクリプトのおかげで一時的に“犯行予告を予告”するサイトになってしまった『予告in』だが、今後は今まで通り“収集・通報サイト”として頑張って欲しい。
参照:予告inにおけるXSS脆弱性、及び被害の概要について
関連記事:『字幕in』のsatoru.netから送られてきたプレス原稿がめちゃくちゃ。トレビアン記者が修正してみた!
■オススメ! 最新人気トレビアンニュース
・『BONES』主演女優 エミリー・デシャネル にインタビュー 話題のTシャツに歓喜!?
・携帯で家計簿管理が出来る便利サービス『mononon』 借金管理もできちゃうぞ!
・中国激怒! 韓国SBSが北京オリンピックの開会式リハーサル映像を放送
・ファッション雑誌のような学校のサイト!!
・興行収入歴代1位に返り咲いたバットマン! 『ダークナイト』ジャパンプレミアで観客拍手喝采
・最近のゲーマーは最後までクリアーできない?
・トレビアンニュース記事をもっと見る!
8月2日の深夜の出来事で『Internet Exploler』(その他互換ブラウザ)でアクセスすると不正なコードが送信されるというもの。
そのコードを踏むと『2ちゃんねるニュース速報VIP』に「警視庁○○する」犯行予告として書き込まれるのだ。
それだけではなく名前欄は“fusianasan”(IP、もしくはリモートホストが表示される)、本文は「嘘です」というもの。
クロスサイトスクリプティングとはいわゆるサイトを横断したコードである。
今回は『予告in』にあるスクリプトを踏むと『2ちゃんねる』に投稿するように仕組まれたようだが、もちろん『2ちゃんねる』以外にも投稿させようと思えば出来る。
『予告in』運営側は「一時的な対応策として犯行予告の投稿時、すぐに反映するリアルタイム形式から、一旦内容を確認してから反映させる確認方式に一時的に変更」としている。
現在この不正コードは対策されているという。
今回の件について某IT企業に勤めるエンジニア(匿名)に聞いてみると、
「これは初歩中の初歩。XSSコード書いた方も10分も掛かってないよ。それを事前に対策してなかった予告inにはもっとビックリだけど、、、素人なの?」
と語る。
『予告in』側は「コードを踏んで『警視庁○○する』と投稿した人は本人の意志ではない、すべての要因はコードを開発&埋め込んだ犯人に原因がある事」としている。
このようなスクリプトのおかげで一時的に“犯行予告を予告”するサイトになってしまった『予告in』だが、今後は今まで通り“収集・通報サイト”として頑張って欲しい。
参照:予告inにおけるXSS脆弱性、及び被害の概要について
関連記事:『字幕in』のsatoru.netから送られてきたプレス原稿がめちゃくちゃ。トレビアン記者が修正してみた!
■オススメ! 最新人気トレビアンニュース
・『BONES』主演女優 エミリー・デシャネル にインタビュー 話題のTシャツに歓喜!?
・携帯で家計簿管理が出来る便利サービス『mononon』 借金管理もできちゃうぞ!
・中国激怒! 韓国SBSが北京オリンピックの開会式リハーサル映像を放送
・ファッション雑誌のような学校のサイト!!
・興行収入歴代1位に返り咲いたバットマン! 『ダークナイト』ジャパンプレミアで観客拍手喝采
・最近のゲーマーは最後までクリアーできない?
・トレビアンニュース記事をもっと見る!
ITトピックス
- バス情報ナビタイムアプリ公開

- 中国の各地でiPadの撤去が拡大

- ハッカー集団が大規模攻撃を実行

- Firefoxが深刻な脆弱性に対処

- ドスパラから4コア本命の爆速PC
- Wordのちょっとしたテクニック

- iPhone解約手数料カラクリに愕然
- 実はiPodに不満だったジョブズ氏


- au、Eメール障害の原因が判明

- 「最も不安なキャリアはドコモ」
おすすめ商品
関連ニュース:犯行予告
- 井上トシユキのコラム「ネット世論の定義が変わった」
ガジェット通信 02月01日20時36分(7) - 【アニメ】「探偵オペラ ミルキィホームズ 第2幕」第6話「エノ電急行変人事件」(ネタばれ注意) 日刊テラフォー 02月11日18時00分
- ドワンゴ川上会長「中国のようにネット言論は国で規制すべし」 - わんこ☆そばBLOGOS 02月03日09時00分
- 「駅に爆弾を仕掛ける」 警視庁に犯行予告メール 自称大学生逮捕産経新聞 01月18日14時38分
- 2月1日バンダイにテロ予告「爆弾持ってバンダイに行く、俺は3個持っている 」
ロケットニュース24 01月12日21時00分
ITアクセスランキング
- よ〜分からん? iPhone解約手数料のカラクリゲンダイネット 13日10時00分 (189)
- 「キンドル」4月に国内発売の報道 「ドコモ回線」さらに圧迫の懸念
J-CASTニュース 13日18時27分
- 中国のアップル調査、各地に拡大 iPad撤去も共同通信 13日19時08分
- 最大約615万台の端末に影響!au、Eメール障害の原因が判明
ITライフハック 13日12時09分
(6)
- auでも通信トラブル発生 それでも「一番ヤバいのはドコモ」だ!!?EXドロイド(エックスドロイド) 13日12時57分 (23)
- Wordのちょっとした区切り線をキーボードだけで引くテクニック【知っ得・虎の巻】
ITライフハック 13日13時00分
(3)
- アノニマスが欧米で大規模ハッカー攻撃 民主化連帯やウェブ規制反対が目的J-CASTニュース 13日14時53分 (1)
- ドスパラ、Core i7-3820搭載デスクトップPC3機種MdN Design Interactive 13日10時28分 (5)
- 絶賛中年の皆さん、見づらいなぁと思ったら「ChromeVis」が便利ですライフハッカー[日本版] 13日22時00分
- ソフトバンク、高いセキュリティ機能を搭載した薄さ7.8mmの防水・防塵対応Androidスマホ「102P」を発表!3月上旬以降発売予定
エスマックス 13日15時25分
(2)











