1 :
名無しさん必死だな:
2 :
名無しさん必死だな:2011/05/07(土) 20:08:37.40 ID:dEs3eu9m0
3 :
名無しさん必死だな:2011/05/07(土) 20:10:20.15 ID:igdTe56B0
なんか脆弱性の博物館みたいだなw
4 :
名無しさん必死だな:2011/05/07(土) 20:11:07.46 ID:IGakwEu60
5 :
名無しさん必死だな:2011/05/07(土) 20:13:06.01 ID:IGakwEu60
6 :
名無しさん必死だな:2011/05/07(土) 20:13:49.84 ID:0k1rnWyJ0
>>1 踏むとソニーのロゴが任天堂になって表示される
http://bit.ly/iOB1JN クロスサイトスクリプティング (Cross Site Scripting) とは、動的にWebページを生成するアプリケーションの
セキュリティ上の不備を意図的に利用し、狭義にはサイト間を横断して悪意のあるスクリプトを混入させること。また、それを許す脆弱性のこと。
7 :
名無しさん必死だな:2011/05/07(土) 20:14:04.37 ID:b5FLP3+Y0
phpなのにサニタイジング処理もしてない時点で
ガチでソニーにはネットワーク初心者しか居ないと思う
PSNだけじゃなくて、ネットワークサービス全部危険と思ったほうが良い
8 :
名無しさん必死だな:2011/05/07(土) 20:15:18.49 ID:HzeL0YAy0
9 :
名無しさん必死だな:2011/05/07(土) 20:15:49.05 ID:dEs3eu9m0
マジかよゴキブリ息してない・・・!
SQLインジェクションにパーミッション設定ミスと来て、今度はXSSか
まるでWebセキュリティの学習教材だな
どんどん悪いとこが出てくるな
今までメディアを餌付けしてマンセーさせてたツケがきたな
13 :
名無しさん必死だな:2011/05/07(土) 20:18:44.58 ID:l81X+uWW0
これちょっといじるだけでブラクラURLとか放り込めるな
14 :
名無しさん必死だな:2011/05/07(土) 20:20:22.88 ID:Z6l5fq720
これはまるで脆弱性の宝石箱やー
16 :
忍法帖【Lv=36,xxxPT】 :2011/05/07(土) 20:21:20.14 ID:B0xdS5d50
つまりどういうことだってばよ!?
遊ばれてるな
┌─────┐ \ SQLインジェクション/ 高度な技術を持つ
│質 問 状 .│ \ だってさ /. 国際的ハッカー集団による攻撃で
└─────┘ \ ∧∧∧∧/ 周到な計画に基づいて
なんで < 脆 >
乗っ取られたの? < 予 > 既知です
. < 弱 >
─────────<感 >──────────
クロス < 性 > ,.、 ,.、
サイト < !!!! の > ∠二二、ヽ
スクリプティング /∨∨∨∨\ ((´・∀・`))<お邪魔します
/sweepstakes.xls\ / アノニマス \
20 :
名無しさん必死だな:2011/05/07(土) 20:28:32.66 ID:b5FLP3+Y0
>>10 学習教材w
Anonymous無関係に、あまりに酷すぎるから
あっちこっちからイタズラされまくってるって感じだ
なにがなにやら
22 :
名無しさん必死だな:2011/05/07(土) 20:30:34.89 ID:nSRPaI2wP
基本的なセキュリティの学習教材としてはなかなか
既知というか、実にメジャーな脆弱性でセキュリティやるなら
とりあえずこの辺は抑えておかないとなって奴ばっかだな
24 :
名無しさん必死だな:2011/05/07(土) 20:32:50.80 ID:hsbHsPzA0
なにこれめっちゃ懐いんだが
つまり初心者クラッカーの教材にも
任天堂って書いてるから任天堂のサイトにXSSだろ。豚いい加減にしろよ。
URLの後ろに書き足した任意のスクリプトが実行できちゃう
URL短縮サービス使われると分からない
という事でよろしイカ?
29 :
名無しさん必死だな:2011/05/07(土) 20:37:29.44 ID:l81X+uWW0
>>23 アップデートはこまめに行う
鯖はOSコマンドインジェクション、SQLインジェクション対策をしてからwebに繋げる
個人情報DBは外部から見れない形でアクセスは必要最低限かつ記録に残る形に
基本ですよねー
一般の人をひっかけて攻撃者にできるところが怖いね
ソニーなら訴えてくるだろうし
>>10 パーミッション設定ミスなんてやってたのか・・・信じられん
世界中のアノニマスから玩具にされる!
さっすがソニーは世界のエンターテインメントやでぇ〜
34 :
名無しさん必死だな:2011/05/07(土) 20:41:06.14 ID:b5FLP3+Y0
例の「我らレギオン」も
「select * from なまえ」で見つかったらしいね
それを専門企業3社で調査して発表までに1週間掛かったという
アドレスバーにちょっと書き加えるだけでついに俺もスーパーハッカーか
本チャンのSQLインジェクションはまあ有名とは言ってもちゃんと攻撃食らった感はあるわけだが
ニュー即で話題が挙がった2つは一般人でもああこれはダメだと気づけるというか
現に一般人に発見されてるじゃないか。なんでソニーほどの会社がこんなことに
38 :
名無しさん必死だな:2011/05/07(土) 20:50:44.79 ID:l81X+uWW0
>>37 技術者と切り捨てまくったんだろう、セキュリティをコストとでも考えてるんだろうな
ソニーほどじゃなくてその程度だったんだよ
>>38 そういえば3DS作ったメンバーに元ソニーの技術者がいたらしいな
ソニーはサニタイジングって言われてもなんだかわからないようなところになっちゃったんだろうか・・・
まぁSonyは昔からライバル会社のゲームのSSを載せてたり
いろいろ抜けてるよね。
危機管理能力以前に、お粗末な組織。こんな組織から良い製品が出来るわけないわな。
ソニーは脆弱性抱えすぎだろw
44 :
名無しさん必死だな:2011/05/07(土) 21:03:58.61 ID:DF1rILSa0
俺GKだけど知らぬ間に任天堂社員になれてマジ嬉しいッス
ソニーのセキュリティを全世界のトツプガンが洗ってくれてるなんて、
胸が熱くなるな
xssは得意な人が探したらグーグルクラスでも見つかるし
チカニシ調子のってんじゃねーぞ糞が
ちょっとしたXSSくらい誰でもされるだろ
自社でデバッグしきれないから世界中の有志にやってもらっているんだな
礼や報酬どころか法的措置も辞さないようではあるが
48 :
名無しさん必死だな:2011/05/07(土) 21:12:43.13 ID:b5FLP3+Y0
>>46 僕もこのまえ道を歩いてたら
チカニシにXSSされましたよ
49 :
名無しさん必死だな:2011/05/07(土) 21:29:36.43 ID:UaXwQv8V0
無限軌道
>>49 これじゃねーか。踏ませようと思ってわざと貼ってんの?
241 :名無しさん@涙目です。(神奈川県) :2011/05/07(土) 21:03:19.51 ID:0F0FQ5Nh0
セッションハイジャック
http://www(以下省略)
とうとうソニーグループのサイトはセキュリティの実験台状態。
ここまで見事にセキュリティの教科書に載っている事例がどんどん出てくるなんて、さすがソニー(笑。
そりゃSQLインジェクションやパーミッション設定ミスやら初歩的な事が
抜けている会社なら、ちょっと調べちゃろと思うヤツが出てきても当然だろうが・・・。
XSSまで出てくるとか、もうOOOOに刃物、ソニーにネットワークだね。
53 :
名無しさん必死だな:2011/05/07(土) 21:37:08.80 ID:UaXwQv8V0
>>51 任天堂のロゴを別の画像とすり替えただけだから大丈夫
54 :
名無しさん必死だな:2011/05/07(土) 21:44:53.67 ID:4NAntv930
リア充のおれは毎日XSSしてるよ。
ソニーだったらXSSには不自由してないだろう。
55 :
名無しさん必死だな:2011/05/07(土) 21:49:52.98 ID:AIfcrtFD0
>>37 ソニーだからだろ
まっとうな会社ならあり得んw
56 :
名無しさん必死だな:2011/05/07(土) 21:56:46.35 ID:VGR0Z63o0
>>1 >>49 IE8だと「クロスサイトスクリプト防止」とかでブロックされて、ページは正規のものが表示される
裏を返すと、これが任天堂ロゴのページに見えてる奴はブラウザ見直した方が良いんじゃねーのか?
(わざとそういうのを使ってる人なら止めないが)
iswebに掲示板のCGIをUPしたけど設定ミスで動かなかった苦い想い出を思いだしたぜ
58 :
名無しさん必死だな:2011/05/07(土) 22:09:49.46 ID:4YMYyX1/O
誰かDBに置き換えてわかりやすく教えて・・
おもちゃにされてるって書き込みみたから悲惨なのは理解出来るけど・・
おまいらの言ってることが一つも理解できんw
詳しいな。
こういう脆弱性をネットで広めるとか
やってることハッカーとかわらないだろw
だって、ソニーに直接忠告したらハッカー扱いされちゃうんでしょ?
63 :
名無しさん必死だな:2011/05/07(土) 22:23:23.42 ID:Rl4w2Kv80
裸の王様の改変版で、少年がなぜか捕まってしまった後の世界なんだよ。
65 :
名無しさん必死だな:2011/05/07(土) 22:29:41.40 ID:glb2tx2oO
これで500億儲けるの?
大変そうだね
66 :
名無しさん必死だな:2011/05/07(土) 22:33:05.05 ID:kFkiUEgX0
ぶっちゃけ、一つのサイトをやり玉にあげて、
みんなで穴を探せば、いくらでも出てくるよ。
セキュリティが完璧なサイトなんて、この世に
存在しないよ。所詮、人間がやることだしな。
みろ、これが世界のソニーの技術さ!
>>62 脆弱性見つけて、正直に教えてあげて
告訴されるんじゃ、割に合わないよね。
しょうがないから、みんなに教えて
脆弱性を悪用しないようにしてもらう
しかないよね。
しかしこんなんでよく今まで話題にならなかったな。
>>68 穴とふさぎ方を教えるから、コンサルト料金の
名目で金をよこせ、さもないと世の中に穴を
公表するぞ!
・・・って、忠告の仕方をしなければ、
ハッカー扱いはされないと思うよ。
>>62 ソニーの考えって、公にならなきゃオッケーなんだよな、こんなの誰でも悪用出来るから危険なのに
鯖の脆弱性だって、クラッカー連中の間ではかなり前から常識だったんじゃないの?
>>58 四つん這いになれば免許証を返して頂けるんですね
73 :
名無しさん必死だな:2011/05/07(土) 22:42:22.85 ID:UaXwQv8V0
74 :
名無しさん必死だな:2011/05/07(土) 22:44:08.09 ID:9EJw2Gez0
倒産はしないのか?
75 :
名無しさん必死だな:2011/05/07(土) 22:45:22.94 ID:UaXwQv8V0
76 :
名無しさん必死だな:2011/05/07(土) 22:46:44.46 ID:kFkiUEgX0
>>74 サムソンに名前が変わって、
中身はそのままじゃね?
77 :
名無しさん必死だな:2011/05/07(土) 22:48:16.73 ID:UaXwQv8V0
>>66 穴はあっても穴だらけってことはないでしょ。
>>70 金払うのが嫌なら自前で探し出して塞げばいいだけだからなぁ
しかも漏洩がらみのは既知の脆弱性だって言われてるわけだし
>>73 >>75 ブロックはされなかったけど画像も出てこなかった
一度URL直打ちで画像だけ拾いに行ってからブラウザバックさせた瞬間だけは表示されるけど
更新かけたらまた消えた
81 :
名無しさん必死だな:2011/05/07(土) 22:54:35.71 ID:v+vCqiUS0
何年か前にWebのシステムとか全然やれないおっちゃんが新人に丸投げでやらせてみたら
さくっと上っ面だけは動くものができた
おっちゃんは予算を大きく削減して完成したって報告ができればいいだけで
そもそもセキュリティー面とか突っ込み入れるほど知識もないからそのままノーチェックでリリースされた
もちろん会社自体にそれ以上のことをやれる人間もいなかった
当時おっちゃんは大いに評価され、新人君もやれる子認定された
以降その会社のWEBシステムは新人君テクノロジーを骨子に肉付けされ肥大化していった
そして今回のような事が起こってしまったが当事者達はすでに会社を去っていた
82 :
名無しさん必死だな:2011/05/07(土) 22:57:12.41 ID:kFkiUEgX0
>>81 日本の企業なんて、
「Linuxならタダなんだろ?タダで作れ、タダでやれ」
って上からの命令が、本気で通る世界だからな。
84 :
名無しさん必死だな:2011/05/07(土) 23:00:36.62 ID:b5FLP3+Y0
気違いに刃物
テロリストに核兵器
ソニーにネットワークサービスと顧客情報管理
>>65 コスト削って会員増やして500億儲けるつもりが逆に500億以上の損失だな。
2兆500億稼ごうとしてるのか
底辺IT土方の分際で理系(笑)ぶってるのを見ると憫笑を禁じえないよね
お、おう
>>82 日本一が割れフォトショップ使ってたんだっけ?
>>90 サイトの管理がお粗末ですねって点では同じ部類になるだろうけど、
個人情報漏洩というリスクの顕在化には至っていないので別次元。
XSSも既出3件の個人情報漏洩に比べたら軽微だからね…
個別スレたったのか…
まあソニーならそれくらいやってそうだ
95 :
名無しさん必死だな:2011/05/08(日) 02:49:36.74 ID:oGlmzx6t0
XSSの対策なんて5年以上前のトレンドじゃね?
個人サイトじゃあるまいし、企業サイトで今更放置してるなんてあるのよ
96 :
名無しさん必死だな:2011/05/08(日) 02:50:48.72 ID:3lYmFHe90
これさ、保険も金融もこんなレベルだろ?きっと。
97 :
名無しさん必死だな:2011/05/08(日) 02:52:25.70 ID:RUm50wGD0
グループ全体で共通アーキテクチャ云々と言ってたから
保険や金融も似たようなレベルかもしれないね。
98 :
名無しさん必死だな:2011/05/08(日) 02:52:53.20 ID:cXylnoZ20
なんかもう総出でデバッグしてあげてる様相www
ソニーは保険や金融も間違いなく危ない
経営者の人間性がよく出てるよ
100 :
名無しさん必死だな:2011/05/08(日) 03:29:04.53 ID:UZkedbIwO
なんじゃこりゃwwwww
脆弱性の塊みたいだなソニーは。
こりゃ探せばまだまだ出てくるんじゃねえの。
101 :
名無しさん必死だな:2011/05/08(日) 03:30:17.45 ID:0NMnLKn60
102 :
名無しさん必死だな:2011/05/08(日) 03:35:20.04 ID:oGlmzx6t0
さっきから何か勘違いしてる奴がいるな
「セガもやばいから大丈夫」とか「セガの方がやばいから大丈夫」とか思ってないか?
ソニーもヤバいって事から何かがマイナスされるわけじゃあるまいに
ゴキブリの話題そらし
104 :
名無しさん必死だな:2011/05/08(日) 03:39:58.72 ID:Q06TW5a00
嘲笑を禁じ得ないw
ソニー情報漏えい事件でセガとばっちりwwwwwwwwwwwwww
>>101 ちなみにセガは過去に個人情報流出もやらかしてるが
一応謝罪はしてる
一方どこぞの馬鹿会社は、脆弱性放置が発覚した今もなお
「俺は悪くない」を連呼している
107 :
名無しさん必死だな:2011/05/08(日) 03:57:54.05 ID:vDHIBhpr0
謝罪はしただろカスは死ねよ
あれを謝罪とはw
失礼ですがどのような環境で育ったのでしょうか?
セガの謝罪はそんなにひどかったのかい?
ぶっちゃっけ今回のソニーは謝罪って言うか火に油の次元だが。
>>109 セガは問題ないよ。ひどいのはソニー。
107の発言を文脈から
「(ソニーは)謝罪はしただろカスは死ねよ」
と解釈しました。
完全にSONYが狙い打ちにされてセキュリティ診断状態だな
最初にハッカーに喧嘩売らなきゃ良かったって今頃後悔してんじゃね?w
えらく高くついた教訓だ
112 :
名無しさん必死だな:2011/05/08(日) 04:23:46.04 ID:KqFoVZbj0
E3までこんな感じで繋いでいかれたらたまったもんじゃないなw
正直、まじめに探せばネット上にこうした脆弱性はごろごろしていると思う。
SEとか、人手足りなくて新人レベルでも結構なところまで触っている人多いだろうし。
今回ソニーでぼろぼろ見つかるのは、「他にもあるんじゃねぇの?」と
ちょっと詳しい人が興味本位で調べ始めているからかと。
>>111 末端がこの後に及んでも以前と何も変わらず他機種叩きに精を出してるんだし
上もきっと同じだろ、根っからの体質は変わらないよ
後先とか考えずに、抵抗する奴らは力技で潰すって全方位に喧嘩ふっかけまくるのが今も昔もこれからもソニー流
口先だけじゃなく本当に絶対最強無敵()の存在だったら良かったのにね
te
116 :
名無しさん必死だな:2011/05/09(月) 20:07:12.74 ID:tr/v0DIX0
SEGAちゃんのサイトはなおったんだろうか
117 :
名無しさん必死だな:2011/05/09(月) 20:20:56.87 ID:SVbmPkJFO
XSS脆弱性と聞いちゃ高木ひろみちゅ先生が黙っちゃいねえぞ
ソニーオワタw w w
下請けに低賃金短期間で作らせたんだろうな
119 :
名無しさん必死だな:2011/05/10(火) 02:03:29.37 ID:fG+ce0ePO
ノースキル
ノーモラル
GK工作を平気でやるようなところだからな
121 :
名無しさん必死だな:2011/05/12(木) 09:40:48.86 ID:HionP6k30
危険すぎるな
122 :
名無しさん必死だな:2011/05/13(金) 09:22:42.84 ID:/HLlkQpQ0
>>117 はまちちゃんを送り込もう
某はちなんとかと勘違いして受け入れてくれるかも
XSSってまともな開発ツールとテストツール使ってたら警告位してくれるだろ…
SONYがテストとかまともにしてる訳ないだろ