LINEに非公開TLの漏洩など4件の脆弱性 - YouTubeへのデモ動画投稿で明らかに
SNSサービスの「LINE」において、非公開設定のタイムラインやグループノートが閲覧できる脆弱性のほか、なりすましによる投稿が可能となるなど、複数の脆弱性が含まれていたことがわかった。1件を除いて2月23日に修正を終えており、のこる脆弱性についても対応を進めているという。

公開された脆弱性のデモ動画(YouTube)
今回あきらかとなった脆弱性は4件。他端末からのログインを許可したあとに、ログアウトしても認証キーが削除されない問題が存在。また、友だち登録しているユーザーの認証キーと「りんな」など公式アカウントのIDを用いることで、非公開設定のタイムラインを閲覧することが可能だった。
さらに他人になりすましてタイムラインにコメントできる、メンバーになりすましてグループノートが自由に閲覧できるなど、認証不備の脆弱性が含まれていたという。
これら脆弱性を実際にデモンストレーションする動画が、2月22日にYouTubeで公開されたことから問題が発覚。発見者は、脆弱性情報をYouTubeで公開した理由についてWikipediaを引用し、過去にLINEにおいて脆弱性の指摘が正しく処理されなかったとの情報があり、総合的に判断したなどと述べている。
公開後に情報処理推進機構(IPA)へ報告を行ったことや、LINEからの返信メールのほか、脆弱性の修正、さらなる情報開示などを求める内容を自身のブログに投稿していた。
(Security NEXT - 2016/03/02 )
ツイート
PR
関連記事
「ConnectWise ScreenConnect」に脆弱性 - 修正版が公開
NETSCOUT「nGeniusONE」に複数の脆弱性 - アップデートで修正
Python向けHTTPライブラリに脆弱性 - リクエストスマグリング攻撃のおそれ
ゼロデイ攻撃は8カ月以上前 - 「Active! mail」脆弱性の影響拡大に懸念
「Erlang/OTP」脆弱性、一部Cisco製品で影響が判明
「ActiveMQ NMS OpenWire Client」にRCE脆弱性 - 修正版が公開
「GitHub Enterprise Server」に複数脆弱性 - アップデートで修正
NVIDIA製GPUドライバに複数の脆弱性 - 権限昇格やDoSのおそれ
トレンドの法人向け複数製品に脆弱性 - アップデートで修正
「Erlang/OTP」に深刻なRCE脆弱性 - 概念実証コードも公開済み