2025/03/24 23:07 How I pwned a major New Zealand service provider

ロボ子、今日のニュースはKiwiServicesのアプリの脆弱性じゃ。ニュージーランドのサービスプロバイダーらしいぞ。

KiwiServicesですか。あまり聞いたことがない名前ですね。

ふむ、4つ星以下の評価で、10万ダウンロード未満のアプリらしいからの。セキュリティ研究者が発見した脆弱性で、アカウント作成時のHTTPリクエストに問題があったようじゃ。

具体的にはどのような脆弱性だったのでしょうか?

ユーザー情報をフィルタリングせずにリクエストすると、他のユーザーの詳細情報が漏洩する可能性があったらしいのじゃ。例えば、`https://kiwiservices.example.com/users?filter=["phone":"64123456789"]`みたいなリクエストで情報が漏れる、と。

なるほど。`filter`パラメータが悪用されたのですね。でも、`filter`を削除するとタイムアウトが発生したと。

そうじゃ。しかし、研究者は`range`パラメータを使うことでユーザー情報を取得できたらしいぞ。`https://kiwiservices.example.com/users?range=[1,1]`みたいな感じじゃな。

`range`パラメータですか。これはどういう仕組みを利用したのでしょうか?

おそらく、APIが本来意図していないデータの範囲指定を許容してしまったんじゃろうな。取得できた情報には、id、email、firstName、lastName、phone、dateOfBirthなどが含まれていたらしい。

それは大変ですね。個人情報が丸見えになってしまいます。

じゃろ?研究者は2月20日にKiwiServicesに脆弱性を報告し、KiwiServicesは脆弱性の存在を確認して修正に取り組んだらしい。そして3月11日に修正されたようじゃ。

迅速な対応だったのですね。3月22日に30日間の責任ある開示期間が終了したとのことですが、これはどういう意味ですか?

責任ある開示期間というのは、脆弱性を発見した人が、ベンダーに修正する時間を与えてから公に情報を開示するまでの期間のことじゃ。今回は30日間だったということじゃな。

なるほど。脆弱性が見つかった場合、私たちも迅速に対応し、責任ある開示を心がける必要がありますね。

その通りじゃ。しかし、KiwiServicesのアプリ名、ちょっと美味しそうじゃな。キーウィジュースでも飲みたくなってきたぞ。

博士、セキュリティの話から急に食い気に走らないでください!
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。