TwitterにXSS攻撃--ソフォス報告

文:Caroline McCarthy(CNET News) 翻訳校正:編集部2010年09月21日 23時15分

 セキュリティ会社Sophosは米国時間9月21日、Twitterのウェブインターフェースを悪用した、潜在的な危険性を持つ新たなハックに関するエントリを同社ブログに投稿した。影響を受けるのはTwitter.comのみで、サードパーティー製クライアントは影響を受けない。

 このハックの仕組みは次のようになっている。ツイートのURL内にJavaScriptコード(onmouseover)を挿入することで、ユーザーがリンクの上にカーソルを移動させた場合にポップアップメッセージを表示させるようにする。 Sophosは、この攻撃を最初に起こした人々は今のところ「遊びでやっている」が、スパマーや悪意あるコードの提供者らに悪用される可能性もあるとしている。この問題は、先週公開された新しいTwitterのウェブインターフェースとともに、従来のインターフェースにも影響があると思われる。

 「Mouseover」ハックは、特に複雑なものではなく、脆弱な電子メールクライアントに仕組まれるということが何年もあった。

 Sophosによると、多くのTwitterユーザーがこのハックをいじっているが、同社からは公式な反応はないという。Twitterの関係者からはコメントを得られていない。

 アップデート(米国太平洋時間午前5時51分):セキュリティーホールは現在、mouseoverリンクを「自動ツイート」するために使われており、多くのTwitterユーザーが影響を受けている。

 アップデート(米国太平洋時間午前6時49分):Twitterは、この脆弱性に関する基本的な認識事項をリリースし、解決に向けて努力していると述べた。同社は、「われわれはXSS攻撃を認識し、パッチを当てている。この攻撃に関する情報がある場合、通常通り@safety(Twitterのセキュリティアカウント)に連絡をしてもらいたい」とツイートで述べている。

 CNETでは、この問題のツイートへのリンクについて、Twitter.comドメインにリダイレクトすることを理由に掲載していない。

 アップデート(米国太平洋時間午前6時52分):Twitterは、ステータスブログで「パッチが間もなく完全に適用されると思う」と述べる。

 アップデート(米国太平洋時間午前7時08分):ステータスブログによると、脆弱性は完全にパッチされたという。

picture 提供:Sophos screengrab of Twitter

この記事は海外CBS Interactive発の記事を朝日インタラクティブが日本向けに編集したものです。

CNET Japanの記事を毎朝メールでまとめ読み(無料)

-PR-企画特集

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]