予告.inにXSS攻撃があり、アクセスすると「警視庁爆破する」という犯行予告スレッドを2chに投稿させる状態になっていた。 2008年08月04日 07時23分 更新  犯行予告収集サイト「予告.in」に8月3日、不正なコードが埋め込まれ、アクセスと同時に「警視庁爆破する」という犯行予告文を「2ちゃんねる」に強制的に投稿させる問題が起きた。約1時間半後に修正されたが、運営者の矢野さ... 続きを読む
43 コメント   このエントリーを含むはてなブックマーク このエントリーのブックマーク数

コメント 評価したユーザ 関連ブログ

コメント

Profile_s written by atcard 41日前

www.itmedia.co.jp/news/articles/0808/04/news021.html

Profile_s written by syousai55 52日前

◎予告.inにXSS攻撃

Profile_s written by ReLax 97日前

いつかはこういったことが起きると思っていた・・・

Profile_s written by sshi 110日前

やっぱりきたか。そのうちに犯罪予告をproxyするウィルス群とかできそう

Profile_s written by nilab 110日前

「予告.in」に不正コード埋め込み 閲覧すると2chに犯行予告投稿 - ITmedia News

Profile_s written by ag-commerce 110日前

予告.inにXSS攻撃があり、アクセスすると「警視庁爆破する」という犯行予告スレッドを2chに投稿させる状態になっていた。

Profile_s written by andalusia 110日前

とはいえ、国がSIerに頼んで2億で作ると、かわりに「戻る」ボタンが使えないとかのガチガチのアレなアプリケーションにされそうな気が・・・

Profile_s written by wisboot 110日前

これは痛い。Webアプリはユーザ由来の文字列はすべて安全じゃないから、ちょっと油断するとすぐ脆弱性を突かれる/でも無償で提供してるサービスだからテストに多くのコストを掛けるのは難しいしなぁ・・・

Profile_s written by netisfree 110日前

初歩的な対策すら怠っていた模様

Profile_s written by Kanatoko 110日前

ウェブアプリのセキュリティ対策にはいくらかかりますか?(ヒント:●億円)

Profile_s written by max56 110日前

不正コード埋め込んだ人が予告犯として捕まるかどうか

Profile_s written by adsty 110日前

「予告.in」にアクセスすることすら危険だったという事件。

Profile_s written by momdo 110日前

サニタイズ言うな

Profile_s written by KoshianX 111日前

はてぶコメント側にまったく2chのCSRF脆弱性に対するツッコミが無いのはなぜ? 外部サイトからスレ立てできちゃう穴じゃないの?

Profile_s written by masahiro86 111日前

でも予告.inに直接行われたというのは、ポジティブにとらえていい気がする。他のサイトでやられたら……。正直、良いハプニングだった気がしてる。

Profile_s written by north_god 111日前

「投稿欄のURL部分にエスケープ処理を行っていなかったため」なんと初歩的な・・・

Profile_s written by chinos 111日前

これらの投稿が不正なコードによって行われ、投稿者本人の意志ではないことを連絡。へー。

Profile_s written by h_sabakan 111日前

此か騒いでいたのは...

Profile_s written by tororo-imo 111日前

危うく踏みに行くところだった。なんにせよ、「予告.in」に限らず、XSS対応はきちんとしとかないとな。/ 同じ攻撃を、例えば警視庁のサイトがくらったら、とかね。まぁ、警視庁はきちんと対応しているんだろうけど。

Profile_s written by rna 111日前

「投稿欄のURL部分にエスケープ処理(不正な文字列を無効化する処理)を行っていなかった」「不正なコード」という表現の後に書くと誤解を招く表現だな。

Profile_s written by kazyama 111日前

2時間でつくったと言っていたから、嫌な予感はしていたが…

Profile_s written by t-murachi 111日前

ま、プログラマーの端くれとしては、「ドンマイ☆」としか言いようが…。しかしはまちちゃんならもっと気の利いたオモローなイタズラにしてくれただろうになぁ…。

Profile_s written by deep_one 111日前

投稿サイトなのにXSS対策なしか…安価な急造品だからといって危険すぎた。/総務省の予算が高かった意味が分かりましたか(笑) いや、さすがにアレは高すぎだとは思いますが。

Profile_s written by Akula 111日前

エスケープ処理とか怠ってるのは意外。2時間で作った後にセキュリティをしっかりするためにパッチを当てる必要があるきがする

Profile_s written by ahmok 111日前

わざと脆弱にしていたのかもしれない(自ら仕掛けていない証明はしていない)し、そうすることによって社会を混乱させたかったのかもしれない。すかしっ屁ではないが、いくらでも犯行目的に妄想することは可能である

Profile_s written by sweet_nana 111日前

ほ~

Profile_s written by ya_ta 111日前

これぞまさしく「ゼイジャックス アプリケーション」

Profile_s written by mori-yoshiro 111日前

まあめんどくさいもんな。

Profile_s written by bunoum 111日前

予告.in自体に仕込まれたわかりやすい仕掛けではなくて、もっと巧妙でわかりにくい方法で「犯行予告させられた」場合に、どう無実を証明すればいいのだろう?

Profile_s written by ysk_lucky-star 111日前

まあ例え国が2億円かけたとしても脆弱性が無いわけじゃないだろうからな

Profile_s written by ore_de_work 111日前

敵に回すと面倒くさい奴等を敵に回しちゃった感があるな。予告的に....

Profile_s written by nakag0711 111日前

2億掛かるかはともかく2時間だとやっぱりね…

Profile_s written by kanimaster 111日前

「予告.in」なんかやめればいいのに。

Profile_s written by mzkt 111日前

エスケープ漏れのチェックとかするとやっぱり2億円ぐらいかかるんだね.

Profile_s written by hasegawayosuke 111日前

今後の成り行きが気になる。「必要があれば被害届を出したい」←被害届出さないと矢野氏の意志による警察/2chへの威力業務妨害とか言われる可能性ないのかなぁ。

Profile_s written by zundel 111日前

不用意にこの手のアングラサイトを閲覧するのは危険

Profile_s written by raf00 111日前

なんと雄弁なXSS。

Profile_s written by I11 111日前

今後予告.inの一般利用は限定的なものになっていくだろう。犯罪は容認できないしこういう形で終息するのは不本意だが結果オーライだ。

Profile_s written by tvsis 111日前

この件でほんの少し世の中が良くなったと本気で思っている

Profile_s written by seiyuDB 111日前

カウンターパンチ

Profile_s written by mayu-h 111日前

エスケープ処理もないって、それはいくらなんでも。

Profile_s written by minarai 111日前

うーん・・・。後で。

Profile_s written by TOKOROTEN 111日前

誰が予告を区別するのかを考えたときに、もはや通報は意味を成さないだろ。自分自身が証明してどうするんだか。

[PR]今話題のハプニングバーを紹介します