Security
Vuln Report
2006年ごろから、国内の Web サービスで見つけた脆弱性(主に XSS)を各社および IPA(情報処理推進機構)へ報告してきた記録。いずれも修正を確認したうえで載せている(運営者と連絡がつかなかった 1 件を除く)。 脆弱性は公にせず直接報告し、初期には連絡を取らずブログで公表したこともあったが、以後は IPA 経由の責任ある開示に切り替えた。
「XSS で、どのような脅威が発生しうるとお考えでしょうか」
当時、XSS の危険性はまだ広く共有されていなかった。届出を受けた IPA セキュリティセンターから返ってきたのは、こんな質問だった(2006年・原文ママ):
5) 脆弱性により発生しうる脅威 XSS
届出には上記の記載がありましたが、クロスサイトスクリプティングによりどのような脅威が発生しうるとお考えでしょうか。具体的な内容をお教えいただけますよう、お願いいたします。
cookie の窃取によるセッション乗っ取り、正規サイトを装った入力フォームでの個人情報の詐取 —— そうした脅威を一つずつ説明しながら、届出を進めた。
このほか goo のウェブ検索にも XSS を報告している(2007-02-06。同日夕方に「対応が完了いたしました」と回答があった)。報告本文(PoC の詳細)が残っていないため下表には載せていない。
報告一覧
| 対象 | 経路 | 箇所 | 結果 | 期間 | 時期 |
|---|---|---|---|---|---|
| key.blogdns.net | IPA#52164334 | 入力フォーム | 取扱い終了(運営者不通) | 約3ヶ月 | 2006-08 |
| nun.nu | ブログ公開 | リダイレクタ | 修正済み | — | 2006-09 |
| Vector | IPA#85254681 | info.html | 修正済み | 約1ヶ月 | 2006-09 |
| ライブドア | IPA#96290952 | 検索 | 修正済み | 約1ヶ月 | 2006-09 |
| u.dan.co.jp | ブログ公開 | リダイレクタ | 修正済み | — | 2006-11 |
| CNET Japan | 直接 | 検索 | 修正済み | 2日 | 2007-02 |
| ニコニコ動画 | 直接 + IPA#77094233 | 検索 | 修正済み | 3日 | 2007-02 |
| ライブドア | IPA#53681582 | 検索 | 修正済み | 約3週間 | 2007-02 |
| Buzzurl 動画検索 | 直接 | 動画検索 | 修正済み | 翌日 | 2007-02 |
| はてな検索 | 直接 | 類似語推薦 | 修正済み | — | 2007-02 |
| Apache mod_cache | 公開(gist) | HTTP キャッシュ | 上流で修正済み | — | 2014-06 |