Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

LINEに非公開TLの漏洩など4件の脆弱性 - YouTubeへのデモ動画投稿で明らかに

SNSサービスの「LINE」において、非公開設定のタイムラインやグループノートが閲覧できる脆弱性のほか、なりすましによる投稿が可能となるなど、複数の脆弱性が含まれていたことがわかった。1件を除いて2月23日に修正を終えており、のこる脆弱性についても対応を進めているという。

20160302_li_001.jpg
公開された脆弱性のデモ動画(YouTube)

今回あきらかとなった脆弱性は4件。他端末からのログインを許可したあとに、ログアウトしても認証キーが削除されない問題が存在。また、友だち登録しているユーザーの認証キーと「りんな」など公式アカウントのIDを用いることで、非公開設定のタイムラインを閲覧することが可能だった。

さらに他人になりすましてタイムラインにコメントできる、メンバーになりすましてグループノートが自由に閲覧できるなど、認証不備の脆弱性が含まれていたという。

これら脆弱性を実際にデモンストレーションする動画が、2月22日にYouTubeで公開されたことから問題が発覚。発見者は、脆弱性情報をYouTubeで公開した理由についてWikipediaを引用し、過去にLINEにおいて脆弱性の指摘が正しく処理されなかったとの情報があり、総合的に判断したなどと述べている。

公開後に情報処理推進機構(IPA)へ報告を行ったことや、LINEからの返信メールのほか、脆弱性の修正、さらなる情報開示などを求める内容を自身のブログに投稿していた。

(Security NEXT - 2016/03/02 ) このエントリーをはてなブックマークに追加

PR

関連記事

「NVIDIA License System」に脆弱性 - 情報漏洩やDoSのおそれ
Kubernetesの「gitRepoボリューム」に脆弱性 - アップデートで修正
危険な脆弱性タイプのランキング - CSRFやコード挿入が上昇
米当局、AppleやOracleの脆弱性悪用に注意喚起
「Adobe InDesign」に定例外パッチ - ただし適用優先度は低
「くら寿司 公式アプリ」Android版に脆弱性 - 暗号鍵をハードコード
Fortraのセキュリティ製品、暗号化バイパスの脆弱性を修正
「Wget」非推奨機能に起因する脆弱性、アップデートで削除
「PostgreSQL」にアップデート、脆弱性を修正 - 「同12」はサポート終了へ
「VMware vCenter Server」脆弱性の悪用に注意喚起 - 米当局