Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

LINEに非公開TLの漏洩など4件の脆弱性 - YouTubeへのデモ動画投稿で明らかに

SNSサービスの「LINE」において、非公開設定のタイムラインやグループノートが閲覧できる脆弱性のほか、なりすましによる投稿が可能となるなど、複数の脆弱性が含まれていたことがわかった。1件を除いて2月23日に修正を終えており、のこる脆弱性についても対応を進めているという。

20160302_li_001.jpg
公開された脆弱性のデモ動画(YouTube)

今回あきらかとなった脆弱性は4件。他端末からのログインを許可したあとに、ログアウトしても認証キーが削除されない問題が存在。また、友だち登録しているユーザーの認証キーと「りんな」など公式アカウントのIDを用いることで、非公開設定のタイムラインを閲覧することが可能だった。

さらに他人になりすましてタイムラインにコメントできる、メンバーになりすましてグループノートが自由に閲覧できるなど、認証不備の脆弱性が含まれていたという。

これら脆弱性を実際にデモンストレーションする動画が、2月22日にYouTubeで公開されたことから問題が発覚。発見者は、脆弱性情報をYouTubeで公開した理由についてWikipediaを引用し、過去にLINEにおいて脆弱性の指摘が正しく処理されなかったとの情報があり、総合的に判断したなどと述べている。

公開後に情報処理推進機構(IPA)へ報告を行ったことや、LINEからの返信メールのほか、脆弱性の修正、さらなる情報開示などを求める内容を自身のブログに投稿していた。

(Security NEXT - 2016/03/02 ) このエントリーをはてなブックマークに追加

PR

関連記事

「SandboxJS」に脆弱性 - 1月下旬以降「クリティカル」7件目
「SandboxJS」に新たなクリティカル脆弱性4件 - 修正実施
「SolarWinds WHD」など4製品の脆弱性悪用に注意喚起 - 米当局
Google、「Chrome 145」をリリース - 複数脆弱性を修正
Apple、「macOS」向けにセキュリティアップデートを公開
「iOS/iPadOS 26.3」を公開 - ゼロデイ含む複数脆弱性を解消
「Apache Druid」に認証回避の深刻な脆弱性 - アップデート実施を
管理基盤「JetBrains Hub」に認証回避の深刻な脆弱性
SAP、セキュリティアドバイザリ26件を新規公開 - 「クリティカル」も
米当局、MS関連のゼロデイ脆弱性6件を悪用リストに追加