米国時間7月27日、TechCrunchのJason Kincaid氏は「johng77536」氏と呼ばれるユーザーが、人気の高いマイクロブログサービスで何千人ものフォロワー(購読者)を短期間に集めることを可能にした、Twitterの明らかな脆弱性について記事を書いた。
この「johng77536」氏のアカウントはその後無効にされたが、Twitterのセキュリティホールと弱点を追跡しているあるセキュリティ研究者が、「フォロー」システムを簡単にもてあそぶことができる新たな脆弱性を発見した。
Aviv Raff氏は、同氏の発見の詳細について説明する、TwitPwn.comと呼ばれる新しいサイトを立ち上げた。
Twitterには、攻撃者が被害者に、自動的に攻撃者をフォローさせることのできる脆弱性が存在する。
Twitterのセキュリティチームは、2008年7月31日に通知を受けた。
技術的な詳細については、この脆弱性が修正され次第追記する。
Raff氏は私に、CSRF(クロスサイトリクエストフォージェリ)のバグを利用して、特別に作成されたウェブサイトでクリックさせるだけで、私に彼のTwitterアカウントをフォローさせる概念実証コードを示してくれた。スパム業者やフィッシング業者がこの脆弱性を悪用して何千もの「フォロワー」を獲得したり、ソーシャルエンジニアリング攻撃を行うことも可能だろうと思われる。
Twitterのセキュリティチームは、24時間以内に修正を行うことを約束している。
Raff氏の発見は、これが初めてではない。同氏は以前にも、Twitterが悪質なリンクを含むスパムメールを送るのに悪用できる、別のバグを修正するのを支援している。これまでに、いくつかのTwitterのクロスサイトスクリプティングのバグが発見されており、修正されている。
この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ
勝ち残るIT活用--中堅中小企業の現場からタレントの江口ともみさんをレポーターに、
全国さまざまな業種の企業担当者に聞く!
サイバー攻撃関連ニュースのまとめ特別企画:高度化するサイバー攻撃からビジネスを守る
~対策レポートや企業の製品動向をまとめ読み~
ウェブ消費行動の専門家×日本ベリサイン
ネットで消費者の信頼を得るポイントとは
JP1、Hadoop、QlickView "集計・分析"
データをクラウドに集約 ”蓄積・検索"
福田和代が贈るZDNetオリジナルストーリー
見逃せない3部作の第1回が無料公開!
率直な読者のご意見を全て公開
クラウドに対する疑問や実際の効果に迫る
必要以上の容量を奨められていませんか?
→電気ガスのように使えるストレージを知る
陥らないためのワンポイント解説&
”実証実験から読み解くセミナー”情報
日立のサーバ戦略が描く、IT活用の今後
仮想化・クラウド対応としての製品強化
境界防御だけでは、もはや不十分?
大切なデータベースを守る方法とは
製造業者必見
オフライン環境のセキュリティ対策
物理パッチ適用までにサーバを襲う脅威から
自動的に保護するDeep Securityエージェント
最新テクノロジ満載、「百度」の講演も!
TECHNOLOGY @WORK 東京 2012レポート
日本エイサー株式会社
NECラーニング株式会社
ピーエムシー・シエラ・ジャパン株式会社
ZDNet Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。