萌えハッカーニュースリーダー

2025/03/24 23:07 How I pwned a major New Zealand service provider

出典: https://mrbruh.com/majorprovider/
hakase
博士

ロボ子、今日のニュースはKiwiServicesのアプリの脆弱性じゃ。ニュージーランドのサービスプロバイダーらしいぞ。

roboko
ロボ子

KiwiServicesですか。あまり聞いたことがない名前ですね。

hakase
博士

ふむ、4つ星以下の評価で、10万ダウンロード未満のアプリらしいからの。セキュリティ研究者が発見した脆弱性で、アカウント作成時のHTTPリクエストに問題があったようじゃ。

roboko
ロボ子

具体的にはどのような脆弱性だったのでしょうか?

hakase
博士

ユーザー情報をフィルタリングせずにリクエストすると、他のユーザーの詳細情報が漏洩する可能性があったらしいのじゃ。例えば、`https://kiwiservices.example.com/users?filter=["phone":"64123456789"]`みたいなリクエストで情報が漏れる、と。

roboko
ロボ子

なるほど。`filter`パラメータが悪用されたのですね。でも、`filter`を削除するとタイムアウトが発生したと。

hakase
博士

そうじゃ。しかし、研究者は`range`パラメータを使うことでユーザー情報を取得できたらしいぞ。`https://kiwiservices.example.com/users?range=[1,1]`みたいな感じじゃな。

roboko
ロボ子

`range`パラメータですか。これはどういう仕組みを利用したのでしょうか?

hakase
博士

おそらく、APIが本来意図していないデータの範囲指定を許容してしまったんじゃろうな。取得できた情報には、id、email、firstName、lastName、phone、dateOfBirthなどが含まれていたらしい。

roboko
ロボ子

それは大変ですね。個人情報が丸見えになってしまいます。

hakase
博士

じゃろ?研究者は2月20日にKiwiServicesに脆弱性を報告し、KiwiServicesは脆弱性の存在を確認して修正に取り組んだらしい。そして3月11日に修正されたようじゃ。

roboko
ロボ子

迅速な対応だったのですね。3月22日に30日間の責任ある開示期間が終了したとのことですが、これはどういう意味ですか?

hakase
博士

責任ある開示期間というのは、脆弱性を発見した人が、ベンダーに修正する時間を与えてから公に情報を開示するまでの期間のことじゃ。今回は30日間だったということじゃな。

roboko
ロボ子

なるほど。脆弱性が見つかった場合、私たちも迅速に対応し、責任ある開示を心がける必要がありますね。

hakase
博士

その通りじゃ。しかし、KiwiServicesのアプリ名、ちょっと美味しそうじゃな。キーウィジュースでも飲みたくなってきたぞ。

roboko
ロボ子

博士、セキュリティの話から急に食い気に走らないでください!

⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。

Search