トップ > ラボブログ

ラボブログ

« 恵比寿麦酒祭(ヱビスビールまつり)でAR復刻山手線が登場! | メイン | 血圧が気になる人に向けた無料アプリがサントリー食品から登場 »

(Twitterブログより)onMouseOverインシデントに関するすべてのこと

あとで読む

DAC/スパイスラボ神部です。


昨日おそらく日本発で起きてしまった、Twitterへの<ゼロデイアタック>。厳密には問題の再発に対する攻撃だったため、実際のそれとはことなるのだが、これに関してTwitterブログにエントリが上がっていた。せっかくなので勝手に翻訳をしてみる。翻訳の質としては下の下なので、そのあたりは割愛し、参考程度にしていただければと思います。


-Twitter Blog: All about the "onMouseOver" incident


(追記)とか言ってたら公式訳が出てたw しまったー


-Twitterブログ: 「マウスオーバーの」問題についての全容


(勝手訳)「onMouseOverインシデントに関するすべてのこと」


まず、概要から。太平洋夏時間の午前2:54分、その30分ほど前からTwitterがセキュリティの脆弱性に晒されていることに関する通知を知らされた。我々はすぐに修正を行い、午前7:00までには主要な問題は解決した。そして、同じく太平洋夏時間の午前9:15分、マイナーな問題ではあったが hovercards に関する修正も完了した。


続いて詳細について、この太平洋夏時間の午前中に起こったセキュリティ脆弱性は、クロスサイトスクリプティング(XSS)に起因するものだった。クロスサイトスクリプティングは信頼できないウェブサイトから別のサイトへコードを埋め込もうとする試みであり、今回の場合はユーザがJavaScriptコードをプレーンテキストとしてツイートに挿入した。投稿されたツイートは、他のユーザのブラウザで実行が可能になっていた。


我々はこの問題を先月発見し、修正パッチをあてたが、最も最近のサイトアップデートの際に意図せずこの問題が再発してしまった(ただし、新しいTwitterのリリースとは無関係)。


そして早朝、ユーザがこのTwitter.com上のセキュリティホールに気づき、それを利用した。まず、何者かがアカウントを作成し、ツイートを異なる色に塗り分け、ツイート中のリンクに誰かがマウスポインタを乗せた際には、ポップアップダイアログにテキストが表示されるようになっていた。これが我々がこの問題を"onMouseOver"欠陥と呼んだ理由であり、実際リンクにマウスオーバーした際にこの欠陥は悪用された。


別のユーザはさらにこの手順を推し進めコードを追加し、人々が意図せずにオリジナルのツイートをリツイート刷るように仕向けました(※訳注1:この「リツイート」はTwitterの機能を介したいわゆるReTweetのことではないかもしれません。同じコメントを再投稿させることを指しているようにも思います)。


このぜい弱性はTwitter.comのみに影響を与え、モバイルサイトやモバイルアプリケーションには影響をおこぼしません(※訳注2:日本向けケータイサイトに影響があったという話があった気がしましたが、デマだったでしょうか?) 今回の悪用の大半はいたずらか宣伝の類にカテゴライズされるもので、ユーザは今回の悪用によって挿入された奇妙なリツイートをまだ見ることになるかもしれない。しかし、これらよってコンピュータやアカウントに害をもたらすような問題はも感知していない。そして、今回の悪用においてユーザアカウント情報が信用できないものとなってはいないので、パスワードを変更する必要などはありません。


我々は目前に起きたこの問題を修正することを優先するだけではなく、今後起きそうな脆弱性にも目を向けました。この問題は既に解決されました。これらの問題に遭遇されたみなさまには、お詫び申し上げます。


関連メディアニュース


-Twitterの脆弱性突くコードが拡散 Webブラウザでのアクセス自粛呼び掛け - ITmedia News


-TwitterにXSS攻撃--ソフォス報告 - CNET Japan


-Twitter.comでワーム拡散中、細工されたツイートにマウスオーバーするだけでRT -INTERNET Watch


-Twitterの脆弱性突くコードがRTで拡散 ブラウザでのアクセス自粛呼び掛け - ウィルス対策ニュース・ドットネット


-Twitterに非常に危険な脆弱性! マウスカーソルを合わせるだけでJavaScript実行 | RBB TODAY (エンタープライズ、セキュリティのニュース)


-警告:Twitter.comを当分訪問しないこと―ツイートにマウスオーバーしただけでJavascriptが実行されてしまう脆弱性あり〔すでに修正ずみ〕


-Twitterで勝手に投稿されるなど新手のスパムが流行中!|| ^^ |秒刊SUNDAY


関連ブログ


-Live Twitter XSS - Securelist


-Twitter ‘onmouseover’ security flaw widely exploited | Graham Cluley's blog


-Twitterのステータス - XSSアタックについて認識し、パッチによる修復作業を行いました。


-2010 年 9 月 21 日現在のツイッターのバグ(脆弱性)について


-XSSの脆弱性についてのコメント - masatokinugawaの日記


-Twitter、脆弱性をパッチ―クールな新機能2つ追加


Togetter


-Togetter - 「今日Twitterに『RainbowTwtr』がこんにちは!!した経緯」


-Togetter - 「『しばらくWebからTwitterのhomeを見てはいけない!』 Twitter XSSテストに巻き込まれた人、先頭から」


-Togetter - 「Twitterの脆弱性で起きた騒動と対処法のまとめ」
 

-Togetter - 「rainbow twitterの危険を知らせるツイート」
 

-Togetter - 「@kinugawamasato 正/純ハッカーによる 脆弱性報告と、怒りと、行動的対策要求 #hack #twitter #security」
 

-Togetter - 「XSS騒動20100921」
 

-Togetter - 「【修復完了】よくわかんないTwitterバグ?のまとめ」
 

-Togetter - 「XSS警告集」
 

-Togetter - 「XSSの脆弱性により悪質なスクリプトが流通した結果がこれだよ」
 
 



関連記事



ブックマークに追加する この記事についてTwitterでツイート

トラックバック

このエントリーのトラックバックURL:
http://www.spicebox.jp/cgi-bin/mt/mt-tb.cgi/1499

コメントを投稿

(いままで、ここでコメントしたことがないときは、コメントを表示する前にこのブログのオーナーの承認が必要になることがあります。承認されるまではコメントは表示されません。そのときはしばらく待ってください。)

mixiアプリ本
4/22発売!

mixiアプリをつくろう!
OpenSocialで学ぶ
ソーシャルアプリ



(株)スパイスボックス
神部 竜二(著)

書籍情報






検索



神部竜二
ブログ執筆者の一人です。ネットの新しい話題や Web まわりのプログラミング、Web 広告について書いていきたいと思います。


About

2010年09月22日 04:09 に投稿されたエントリーのページです。

ひとつ前の投稿は「 恵比寿麦酒祭(ヱビスビールまつり)でAR復刻山手線が登場! 」です。

次の投稿は「 血圧が気になる人に向けた無料アプリがサントリー食品から登場 」です。

他にも多くのエントリーがあります。メインページアーカイブページも見てください。

SEO ブログパーツ  

+ インデックス数計測 +