Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

LINEに非公開TLの漏洩など4件の脆弱性 - YouTubeへのデモ動画投稿で明らかに

SNSサービスの「LINE」において、非公開設定のタイムラインやグループノートが閲覧できる脆弱性のほか、なりすましによる投稿が可能となるなど、複数の脆弱性が含まれていたことがわかった。1件を除いて2月23日に修正を終えており、のこる脆弱性についても対応を進めているという。

20160302_li_001.jpg
公開された脆弱性のデモ動画(YouTube)

今回あきらかとなった脆弱性は4件。他端末からのログインを許可したあとに、ログアウトしても認証キーが削除されない問題が存在。また、友だち登録しているユーザーの認証キーと「りんな」など公式アカウントのIDを用いることで、非公開設定のタイムラインを閲覧することが可能だった。

さらに他人になりすましてタイムラインにコメントできる、メンバーになりすましてグループノートが自由に閲覧できるなど、認証不備の脆弱性が含まれていたという。

これら脆弱性を実際にデモンストレーションする動画が、2月22日にYouTubeで公開されたことから問題が発覚。発見者は、脆弱性情報をYouTubeで公開した理由についてWikipediaを引用し、過去にLINEにおいて脆弱性の指摘が正しく処理されなかったとの情報があり、総合的に判断したなどと述べている。

公開後に情報処理推進機構(IPA)へ報告を行ったことや、LINEからの返信メールのほか、脆弱性の修正、さらなる情報開示などを求める内容を自身のブログに投稿していた。

(Security NEXT - 2016/03/02 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Firefox 82」が登場 - 脆弱性7件に対応
「Chrome 86.0.4240.111」が公開 - 悪用済みのゼロデイ脆弱性を修正
「Java SE」のアップデートが公開、脆弱性8件を解消
Oracle、定例パッチで402件の脆弱性に対処 - CVSS基本値「9.0」以上が82件
米政府、中国関与のサイバー攻撃で利用された脆弱性25件を公表
VMwareの複数製品に脆弱性 - CVSS基本値が「9.8」の脆弱性も
Adobe、10製品向けにセキュリティアップデートを公開
SonicWall製品のVPNに深刻な脆弱性 - 約80万台に影響か
「VMware Horizon」のクライアントにサービス拒否の脆弱性
Linuxに脆弱性「BleedingTooth」が判明 - 近接環境からコード実行のおそれ