検索
連載

PCデポよりゴルスタより「アカウントロック」が気になる?セキュリティクラスタ まとめのまとめ 2016年8月版(3/3 ページ)

2016年8月は、各所で恒例のセキュリティイベントが開催されました。また、PCデポやゴルスタの1件が話題になると同時に、「アカウントロック」や「攻撃手法の公開」の是非について議論が交わされたのでした。

Share
Tweet
LINE
Hatena
前のページへ |       

修正済みの脆弱性を使ったWebアプリケーションの攻撃方法を公開するのって問題なの?

 日本のネット通販を行うサイトの多くで使用されている「EC-CUBE」というECサイトを構築するためのWebアプリケーションがあります。開発主体となる会社はありますが、オープンソースであり、ソースコードやパッチは全て公開されています。

 このEC-CUBEの脆弱性を多く発見しているg_sato(@secmemoblog)氏がブログで、過去に発見して既に修正された脆弱性に対する攻撃方法を2回に分けて公開しようとしたところ、前編を公開したところで開発元のロックオンから公開中止を求めるクレームが入り、後編の公開が中止となりました。

 また、これを受けて、EC-CUBEを使ったサイト構築の経験が長いというサンクユーの堀川治(@ohorikawa)氏がブログを書き、EC-CUBEのユーザーはオープンソースであることを理解していない上に、サイトが公開されてからメンテナンスをしていないところも多いということで、カジュアルに攻撃できるような情報公開を止めたロックオンを支持する意見を表明します。

 これらの動きを見て、セキュリティクラスタではアプリケーションの攻撃手法を公開することの是非が議論の的となりました。Webのセキュリティに関わっている人からは、「攻撃者は公開を停止してもしなくても、既に公開されている脆弱性に対するパッチや差分を見ることで攻撃は可能なのでは」といった意見を述べていました。

 とはいえ、たくさんのサイトが未修正のまま放置されている以上、バグ報告者もなかなか簡単に攻撃情報を公開するわけにはいかないようです。


 この他にも、2016年8月のセキュリティクラスタは以下のような話題で盛り上がっていました。9月はどのようなことが起きるのでしょうね。

  • セキュリティ・キャンプが開催される
  • PCデポ、大炎上
  • 中高生限定SNS「ゴルスタ」管理人がユーザーの個人情報を公開して大炎上
  • Dropboxで6800万件の認証情報が盗まれていたことが判明
  • Yahoo!のアカウント情報が2億人分流出
  • Windows10 Anniversary Updateで勝手にSSHサーバが起動する
  • クレジットカードのセキュリティコードを保存してるサイトってどうよ?

著者プロフィール

山本洋介山

bogus.jp

猫と一緒に自宅の警備をする傍ら、「twitterセキュリティネタまとめ」というブログを日々更新しているtwitterウォッチャー。セキュリティやネットワークに関する原稿も書いています。


Copyright © ITmedia, Inc. All Rights Reserved.

前のページへ |       

Security & Trust 記事ランキング

  1. 「SMSは認証に使わないで」 米CISA、モバイル通信を保護する8つのベストプラクティスを公開
  2. 終わらせましょう。複雑過ぎるKubernetes/クラウドネイティブが生む心理的安全性の低下を――無料でクラウドセキュリティの勘所が分かる130ページの電子書籍
  3. 3割程度のSaaS事業者が標準的なセキュリティ対策をしていない アシュアードがSaaS事業者を調査
  4. 商用国家安全保障アルゴリズム(CNSA)の期限となる2030年までに暗号化/キー管理サービス市場が60億ドルに達するとABI Researchが予測 急成長の要因とは?
  5. AWS、組織のセキュリティインシデント対応を支援する「AWS Security Incident Response」を発表 アラートに圧倒されるセキュリティチームをどう支援?
  6. 中小企業の20%の経営層は「自社はサイバー攻撃に遭わない」と信じている バラクーダネットワークス調査
  7. 「このままゼロトラストへ進んでいいの?」と迷う企業やこれから入門する企業も必見、ゼロトラストの本質、始め方/進め方が分かる無料の電子書籍
  8. ChatGPTやClaudeのAPIアクセスをかたってマルウェアを配布するPython用パッケージ確認 Kasperskyが注意喚起
  9. 「ゼロトラスト」提唱者、ジョン・キンダーバーグ氏が語る誤解と本質――「ゼロトラストの第一歩は『何を守るべきか』を明確にすること」
  10. 「生成AIのサイバー攻撃への悪用」は増加する? 徳丸浩氏が予測する2025年のセキュリティ
ページトップに戻る