【ネット】URL踏むと「こんにちは こんにちは!!」 AmebaなうのCSRF脆弱性で“意図しない投稿”広がる

このエントリーをはてなブックマークに追加
1春デブリφ ★
 12月10日にPC版がスタートしたサイバーエージェントのミニブログサービス
「Amebaなう」で、あるURLをクリックすると、「こんにちは こんにちは!!」
というフレーズとクリックしたURL文字列が自動で投稿され、「はまちや2」
さんのアカウントを自動でフォローしてしまうという現象が広がった。

 URLをクリックしたユーザーが意図しない機能を実行させられるWebアプリの
脆弱性の一種・クロスサイトリクエストフォージェリ(CSRF)を突いたもの。
同社は10日夜、URLをクリックしないようユーザーに告知。誤ってクリックした
場合は投稿を削除し、はまちや2さんのフォローを外すよう呼び掛けた。11日朝
までに脆弱性も修正したという。

 mixiでも2005年、あるURLをクリックすると「ぼくはまちちゃん!」という日記
が勝手に投稿されるという、CSRFを利用したスパムが流通したことがあった。
コミュニティーサイト構築に詳しい専門家は、「CSRF対策は基本的なところ。
Amebaなうが対策していなかったのは意外だ」と話している。

■ソース(IT media)
http://www.itmedia.co.jp/news/articles/0912/11/news033.html
2名無しさん@十周年:2009/12/12(土) 15:48:07 ID:V5Mj5rJn0
↓ちんこには ちんこには!!
3名無しさん@十周年:2009/12/12(土) 15:48:22 ID:UpoZfpss0
こんにちは こんにちは!!
4名無しさん@十周年:2009/12/12(土) 15:48:29 ID:6N3VZMmGO
なう!
5はまちや2:2009/12/12(土) 15:49:21 ID:S8y/+1ay0
こんにちは こんにちは!!
6名無しさん@十周年:2009/12/12(土) 15:51:23 ID:i8mHQiZy0
はまちは?はまちはとれたの?
7名無しさん@十周年:2009/12/12(土) 15:51:35 ID:Iz6wKEE50

この理由は、なんとフリーメーソン
つながりで日本政府を罠にはめた蒋介石が、李香蘭のファンであり、自分の
妾になるなら、処刑を許すだけでなく、莫大な財産も保障されるという
申し入れを、李香蘭にしていたのです。 これは、蒋介石の息子経国が
認めている本当の話であります。

8名無しさん@十周年:2009/12/12(土) 15:51:55 ID:23lLyZxh0
DL6号事件を忘れるな
9名無しさん@十周年:2009/12/12(土) 15:52:09 ID:EizCfcMYO

世界の〜国から〜♪
10名無しさん@十周年:2009/12/12(土) 15:52:22 ID:E67lLqkt0
>2-6

おまいらw
11名無しさん@十周年:2009/12/12(土) 15:53:34 ID:12TgzVEY0
         ∧_∧   ┌────────────
       ◯( ´∀` )◯ < 僕は、神山満月ちゃん!
        \    /  └────────────
       _/ __ \_
      (_/   \_)
12名無しさん@十周年:2009/12/12(土) 15:54:39 ID:E26HCGAtP
はまちがわるい
13名無しさん@十周年:2009/12/12(土) 15:55:19 ID:QZWnBFU30
さすが東原としか言い様がない。
14名無しさん@十周年:2009/12/12(土) 15:56:57 ID:ZRvYSPcF0
セキュリティなんぞ気にせずにサービスを始めてしまったもん勝ち、という風潮。
15名無しさん@十周年:2009/12/12(土) 15:59:43 ID:QgOC5wQp0
おまんちん おまんちん!!
16名無しさん@十周年:2009/12/12(土) 16:00:03 ID:Kx/1ve6jO
オハヨー オハヨー
17名無しさん@十周年:2009/12/12(土) 16:07:32 ID:xa1jF6n1O
>>13またあいつか!
18名無しさん@十周年:2009/12/12(土) 16:08:53 ID:NN+IeKEg0
>「Amebaなう」
この「う」ってのはどういう意味?
19名無しさん@十周年:2009/12/12(土) 16:09:56 ID:ILaGOZ4O0
おはよう、かっちゃんです。
20名無しさん@十周年:2009/12/12(土) 16:10:07 ID:Oz/J1p2D0
ν速で「にゃー」ってスクリプト言語みたいな連投があるのもこれか?
21名無しさん@十周年:2009/12/12(土) 16:11:26 ID:l1oyunea0
アメーバな鵜
22名無しさん@十周年:2009/12/12(土) 16:23:14 ID:bZ8x0IA50
>>21
どんな鵜だよw
23名無しさん@十周年:2009/12/12(土) 16:23:19 ID:MApqatTt0
たしかデスブログでアメーバなうの話あったよな…
24名無しさん@十周年:2009/12/12(土) 16:24:57 ID:t7xc9tOJ0
twitterぱくった結果がこれかよw
25名無しさん@十周年:2009/12/12(土) 16:30:07 ID:T4rh/Rfq0
今頃三波春夫とは、なうじゃねえだろw
26名無しさん@十周年:2009/12/12(土) 16:30:26 ID:1enHP0vB0
またはまちちゃんか
27名無しさん@十周年:2009/12/12(土) 16:33:55 ID:L1TJOTly0
おしゃべりオームのことかと思った
28名無しさん@十周年:2009/12/12(土) 16:38:22 ID:nWc8i0F50
はまちwwwwwwwww
29名無しさん@十周年:2009/12/12(土) 16:40:19 ID:sfRjdCux0
うの?
30名無しさん@十周年:2009/12/12(土) 16:40:56 ID:1Rh1YG+PO
下野なう
31名無しさん@十周年:2009/12/12(土) 16:41:33 ID:8yONZBrF0
いまいちわからん
これって画面遷移のチェックで防げるの?
32名無しさん@十周年:2009/12/12(土) 16:45:23 ID:4G9q8hkGP
2ちゃんでも昔あったよな。
リンク踏むとどっかの板に勝手に書き込まれるの。
33名無しさん@十周年:2009/12/12(土) 16:47:10 ID:j6+V9JW50
>>31
画面遷移のチェックで防ごうとすると利用者にもプログラマにも面倒
リクエストに入れる秘密情報とRefererをチェックするほうがいい
34名無しさん@十周年:2009/12/12(土) 17:11:51 ID:sfRjdCux0
getはじけばいいだけじゃないのか?
35名無しさん@十周年:2009/12/12(土) 17:13:09 ID:ZRvYSPcF0
>>34
だけじゃないの。
36名無しさん@十周年:2009/12/12(土) 17:19:53 ID:j6+V9JW50
>>34
JavaScriptで簡単にPOSTできるから
37名無しさん@十周年:2009/12/12(土) 18:22:51 ID:riWfx8PXP
モデルのはまちはスリムウォークか?
38名無しさん@十周年:2009/12/12(土) 20:11:54 ID:x2pXiQZM0
そのうち児童ポルノ踏まされて逮捕とか起きるなマジで。
39名無しさん@十周年:2009/12/12(土) 20:47:09 ID:K5oLB6uT0
ルックルック.....
40名無しさん@十周年:2009/12/12(土) 22:24:42 ID:LmjoneRG0
>>34
<body onLoad="document.f.submit();">
<form name="f" method="post" action="http://example.com/bbs/register.cgi">
<input type="hidden" name="title" value="">
<input type="submit" value="送信">
</form>
</body>
41名無しさん@十周年:2009/12/12(土) 23:11:11 ID:ZNBsiemW0
ダメーバクオリティは使ってみて痛感してるから
これ式では驚かない
42名無しさん@十周年:2009/12/12(土) 23:12:28 ID:JU0sIiTj0
はまちちゃん!久しぶり!
43名無しさん@十周年:2009/12/12(土) 23:14:47 ID:w3cVJ1IDO
様式美だな
44名無しさん@十周年:2009/12/12(土) 23:23:32 ID:TPOVJNQJO
はまちちゃんがちょっかい出すサイトは前途有望説
45名無しさん@十周年:2009/12/12(土) 23:24:21 ID:f+q6a/6u0
>>6
今年で一番ワロタ
46名無しさん@十周年:2009/12/13(日) 03:06:11 ID:59uQY6yf0

山崎渉は?
47名無しさん@十周年:2009/12/13(日) 03:08:29 ID:dBty7uI10
くるりんPA
48名無しさん@十周年:2009/12/13(日) 03:18:26 ID:SMTEQFnI0
基本的に有名サイトに嫌がらせ程度のことしかできないから
あまり優先度の高い対応項目じゃないからな

嫌がらせ以上のことができる構造になってたらそこが問題だが
49名無しさん@十周年:2009/12/13(日) 04:19:00 ID:mDWZ14930
ブラウザ
ファイアフォックスとか
スクリプト停止にすると防げるのか?これってある程度
50名無しさん@十周年:2009/12/13(日) 05:26:17 ID:iNq3lfN80
>>24
にせアメーバなうってパクりがあったそうだけど、どうなったんだろうw
51名無しさん@十周年:2009/12/13(日) 06:02:30 ID:LKFO9lmf0
スレ違い
52マッチョサイエンティスト:2009/12/14(月) 12:04:27 ID:EVS9bubn0 BE:122283779-2BP(1000)
>>18
鵜に決まってんだろ。さてはお前日本人じゃないな?
53名無しさん@十周年:2009/12/14(月) 12:05:53 ID:YZOnzPI50
(^o^)こんにちは こんにちは!!」
54名無しさん@十周年:2009/12/14(月) 12:08:07 ID:P3Qp0hEiO
まるでエリンをみた後だな
55名無しさん@十周年:2009/12/14(月) 12:09:27 ID:lVCnXwQE0
「こんにちわ」って書く奴はゆとりってすぐ分かる
56名無しさん@十周年:2009/12/14(月) 12:14:52 ID:c9izLBKtO
>>55
こんにちわ こんにちわ!!
57名無しさん@十周年:2009/12/14(月) 12:16:34 ID:DvFAAwWkO
はまち!
58名無しさん@十周年:2009/12/14(月) 12:17:00 ID:oNZ0tHaH0
2chでも下痢気味スクリプトが猛威ふるった事があったな
59名無しさん@十周年:2009/12/14(月) 12:17:14 ID:awI9/Eac0
>>36
もうJavaScript禁止にすればいいのに

>>55
今のゆとりは「こんにちゎ」がデフォw
60名無しさん@十周年:2009/12/14(月) 12:19:06 ID:4r4ko8CV0
hello,new world
61名無しさん@十周年:2009/12/14(月) 12:19:30 ID:gkln3/pEO
こんにちわって携帯に固定単語として入ってるわ
こんにちわこんにちは!!
62名無しさん@十周年:2009/12/14(月) 12:21:51 ID:Z8urTfXM0
下野なう こんにちわ!
63名無しさん@十周年:2009/12/14(月) 12:23:21 ID:i09iw/cn0
you are an idiotを思い出した
64名無しさん@十周年:2009/12/14(月) 12:50:17 ID:rXxKRdGM0
>>48
勝手に買い物とかもできるんじゃね?
それでも嫌がらせレベルではあるけど
65名無しさん@十周年:2009/12/14(月) 13:26:34 ID:GJtO74lEO
はちにんこ はちにんこ!!
66名無しさん@十周年:2009/12/14(月) 13:29:01 ID:DrChYtZwO
ツウは、おまんこ!って言うよな?
67名無しさん@十周年:2009/12/14(月) 13:31:51 ID:OA3Kffs40
68名無しさん@十周年:2009/12/14(月) 14:34:38 ID:CTEKnF6/0
さよなら、さよなら!
69名無しさん@十周年:2009/12/14(月) 14:36:13 ID:GtEwbdTB0
CRLFだと思って…
70名無しさん@十周年:2009/12/14(月) 14:37:02 ID:5zqMoTIWO
こんにちわんこ!
71名無しさん@十周年:2009/12/14(月) 14:44:59 ID:uo+6BSl90
ぼくはまちちゃん
72名無しさん@十周年:2009/12/14(月) 14:47:31 ID:vdDuYsmv0
はまちちゃんか
73名無しさん@十周年:2009/12/14(月) 14:48:14 ID:jIPbDiNs0
こ、こちらこそこんにちは!
74名無しさん@十周年:2009/12/14(月) 14:49:58 ID:HzlNrq7X0
さやうなら さやうなら
75名無しさん@十周年:2009/12/14(月) 14:53:35 ID:uq8b1hSFO
>>27
オハヨー オハヨー コンニチハ コンニチハ


カトウ製作所のおしゃべりオウムだな
目押しであのルーレットを止めることは不可能
まさに10円玉吸い取りマシン
76名無しさん@十周年
はまちやってvipperのはまちや?