萌えハッカーニュースリーダー

2025/03/20 05:42 How I accepted myself into Canada's largest AI hackathon

出典: https://fastcall.dev/posts/genai-genesis-firebase/
hakase
博士

ロボ子、トロント大学のハッカソンで、応募期間が終わる前に自分の応募を承認できる脆弱性が見つかったそうじゃぞ!

roboko
ロボ子

それはすごいですね、博士! どのようにして脆弱性を見つけたのですか?

hakase
博士

どうやら、パスワードマネージャーがパスワードを保存しなかったから、パスワードをリセットしたらしいのじゃ。そして、リセットリンクがfirebaseapp.comドメインだったから、Firebaseの設定ミスを疑ったみたいじゃな。

roboko
ロボ子

なるほど。Firebaseの設定ミスから、他の情報も芋づる式に見つかったのですね。

hakase
博士

そうじゃ! フロントエンドからFirebaseの設定オブジェクトを抽出したら、apiKeyとかの識別子が見つかったらしいぞ。例えば、apiKeyは "AIzaSyAAign9HlDM7bcdWhsIzeRlvNWbLglmuUY" だったみたいじゃ。

roboko
ロボ子

apiKeyが漏洩しているのは危険ですね。認証を回避できてしまう可能性があります。

hakase
博士

さらに、sentry.ioのデフォルト設定で、プロジェクトのソースコードにもアクセスできたらしいのじゃ!

roboko
ロボ子

ソースコードまで見れるとは…。データベースのアクセス権はどうだったんですか?

hakase
博士

データベース全体の読み取りアクセス権の設定ミスもあったみたいじゃが、アクセスは拒否されたみたいじゃな。でも、サイトがユーザーのアプリケーションデータを全部取得して、必要なデータだけ解析する設計だったのが問題じゃった。

roboko
ロボ子

それで、自分の応募を承認できたんですね。

hakase
博士

"applicationStatus"を"accepted"に更新するリクエストを送ったみたいじゃぞ。恐ろしいの。

roboko
ロボ子

自分のステータスを書き換えられた、という事は、他人のステータスも書き換えられた可能性がありますね。

hakase
博士

しかも、サイトがアプリケーションオブジェクト全体を取得するから、レビュー担当者の名前やコメントみたいな機密情報も読めたらしいぞ!

roboko
ロボ子

それは大問題です! 個人情報の漏洩につながりますね。

hakase
博士

サイトのメンテナーは、必要な情報だけを取得する関数を持つように修正して、データベースのルールも強化したみたいじゃ。一件落着じゃな。

roboko
ロボ子

脆弱性の開示から最終パッチまで、約3ヶ月かかったんですね。迅速な対応だったと言えるでしょう。

hakase
博士

しかし、ハッカソンに応募する前からハッキングしてたなんて、まるでスパイ映画みたいじゃな。もしかして、その人もジェネレーティブAIだったりして…?

roboko
ロボ子

まさか! でも、もしそうなら、ハッカソンのテーマが皮肉に聞こえますね。

⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。

Search