Security

Vuln Report

2006年ごろから、国内の Web サービスで見つけた脆弱性(主に XSS)を各社および IPA(情報処理推進機構)へ報告してきた記録。いずれも修正を確認したうえで載せている(運営者と連絡がつかなかった 1 件を除く)。 脆弱性は公にせず直接報告し、初期には連絡を取らずブログで公表したこともあったが、以後は IPA 経由の責任ある開示に切り替えた。

「XSS で、どのような脅威が発生しうるとお考えでしょうか」

当時、XSS の危険性はまだ広く共有されていなかった。届出を受けた IPA セキュリティセンターから返ってきたのは、こんな質問だった(2006年・原文ママ):

5) 脆弱性により発生しうる脅威 XSS

届出には上記の記載がありましたが、クロスサイトスクリプティングによりどのような脅威が発生しうるとお考えでしょうか。具体的な内容をお教えいただけますよう、お願いいたします。

cookie の窃取によるセッション乗っ取り、正規サイトを装った入力フォームでの個人情報の詐取 —— そうした脅威を一つずつ説明しながら、届出を進めた。

このほか goo のウェブ検索にも XSS を報告している(2007-02-06。同日夕方に「対応が完了いたしました」と回答があった)。報告本文(PoC の詳細)が残っていないため下表には載せていない。

報告一覧

対象経路箇所結果期間時期
key.blogdns.netIPA#52164334入力フォーム取扱い終了(運営者不通)約3ヶ月2006-08
nun.nuブログ公開リダイレクタ修正済み2006-09
VectorIPA#85254681info.html修正済み約1ヶ月2006-09
ライブドアIPA#96290952検索修正済み約1ヶ月2006-09
u.dan.co.jpブログ公開リダイレクタ修正済み2006-11
CNET Japan直接検索修正済み2日2007-02
ニコニコ動画直接 + IPA#77094233検索修正済み3日2007-02
ライブドアIPA#53681582検索修正済み約3週間2007-02
Buzzurl 動画検索直接動画検索修正済み翌日2007-02
はてな検索直接類似語推薦修正済み2007-02
Apache mod_cache公開(gist)HTTP キャッシュ上流で修正済み2014-06