2005年10月10日

ライブドアクレジット(旧 ロイヤル信販)の「もえろーん」に、他人のIDでアクセスしてしまうセキュリティホール。→緊急メンテナンスへ

livedoorもえろーんライブドアクレジット(ライブドアが買収した旧 ロイヤル信販)のオンライン個人向けローン商品「もえろーん」のホームページに、他人のライブドアIDでアクセスできてしまうセキュリティホールがあることがわかった。

大佐blog in ニュー速:ライブドアファイナンス祭り・他人のIDで勝手にログイン!?

リンクを踏むだけで、他人のIDでライブドアファイナンスに
ログイン出来てしまう状態にある事が本日分かった

現行スレ(ヤバイかもしれないので>>1のリンクは踏まないように!!!)

http://news19.2ch.net/test/read.cgi/news/1128907263/

158: 2005/10/10 10:57:04 ejCsUwG90
■ライブドア祭りのまとめ■
>>1がライブドアが金融業にも手を広げたのに呆れたという意味でスレを立てる。

リンク先に行くと他人のIDが・・・

>>1のIDか?という疑問が出るが、>>1は否定。真相は不明

セキュリティが甘いのか?という声も出る

コロコロとIDが変わる

どうやらセッションが丸見え状態であるらしいという事が分かる

正直ライブドアには呆れた


要は、>>1のリンクを踏むだけで不特定多数の方のIDでログインできてしまう・・・
という超超危険な状態らしい


確定情報のみ載せました。


現時点で『ログインできてしまった』事が確認出来たIDの方(一部伏せ字)

329: 2005/10/10 11:31:52 yiRY+xk50
ようこそ、di●fractさん

ようこそ、ki●aku_sk2さん

ようこそ、lo●d_to_momokoさん

ようこそ、bas●man888さん



なんだか詳しい方の解説

85: 2005/10/10 16:00:41 kL3ib6rq0 BE:361557959-##
基本postでパラメーター渡してるけど、getでも受け取って普通に表示できちゃうとか、そんな感じじゃね?


大企業にはありえないセキュリティーホール。。
バックドアからAFでドスン!である。

早いとこ改善しないと被害が出てしまうかも。


どうやら、「もえろーん」のサイトのURLにあるセッション情報の文字列が再利用?されていて、そのセッション情報の文字列に記録されているライブドア会員IDで誰でも「もえろーん」アクセスできてしまうようだ。また、周期的にそのセッション情報の文字列に記録されているライブドア会員IDが変わっているようだ。もしかしたら、きわめて危険な状態かも。

【追記】
ライブドアも問題に気づいて、メンテナンスに入った模様。

【あまり関連ないかも】
プレ子は思いました。「あの郵便配達のお兄さんに会えなくなるのはちょっと残念。軽くやばい感じだったのに」


スポンサード リンク


この記事の内容に関連する書籍はこちら



この記事へのトラックバックURL

http://app.blog.livedoor.jp/toi/tb.cgi/50137820
この記事へのトラックバック
【大佐blog in ニュー速】によれば、現在ライブドアにて運営されているオンラ...
ライブドアクレジット「もえろーん」にセキュリティーホールの疑い【Garbagenews.com】at 2005年10月10日 21:25
 ネタに困ったら、ネット証券Blog (オンライン証券ブログ)を見れば、面白情報が転がっていると信じて止まない私であるが、何だかライブドアがまたやってしまった様である。  続きが気になる人も、気にならない人もランキングにご協力を
ライブドア、本当にしっかりしてくれよ…【アホ理系青年の主張〜あれこれ情報収集分析隊〜】at 2005年10月11日 04:27
この記事へのコメント
載せていらっしゃる>>85の発言は全然意味のない物ですので載せない方が宜しいかと。。
POSTだけでなくGETでもデータ送信可能っていっても、POSTでも自由に自分でデータを変更してデータ送信出来るので。。
セッション文字列関連の脆弱性ですね。ハッシュ生成の種を使い回してる可能性が一番高いですね。てか、こんな脆弱性作る方が難しい。。
Posted by モニョミル at 2005年10月10日 20:51


この記事へのコメントはこちらからどうぞ
 
ipodnano_125-125.gif
カテゴリー別アーカイブ
月別アーカイブ
最新記事
Blogサーチ
Profile
ネット証券Blog
主に会社員、個人投資家もかなりやってる。2004年初めに世の中では珍しいネット証券の情報に特化したブログを立ち上げる。一時タイトルを変更したが、秋ごろから再び元に戻り、今に至る。ネット証券の話題を毎日扱っているので業界にはだんだん詳しくなってきましたが、投資家としての成績はあいかわらずよくないです。

■ 更新頻度について
几帳面じゃないし、仕事が終わって帰宅してから更新することが多いので、投稿が、証券会社のプレスリリースから1週間から10日ぐらいは遅れることがあります。更新してないといって特に他意はありませんから、各社の広報担当者は深読みしないようにお願いします。

■ 免責事項
ネット証券Blogが提供する内容についてはいかなる保証も行っておりません。
またネット証券Blogの運営者は、証券外務員・FA等の資格を保有していないので、当Blogでは証券業、証券仲介業、投資顧問業は営んでいません。

当サイトの閲覧、利用および当サイト上のコンテンツからリンクされている第三者のサイトの閲覧、サービスの利用については利用者の責任において行ってください。当ブログ及び第三者のサイトを利用したことにより発生した、いかなる損失・損害についても当ブログの運営者は一切の責任や義務を負いません。

ネット証券Blogに掲載されている内容については、サービスの仕様、手数料、キャンペーンの内容、期間をはじめとする内容の変更、掲載内容の不備、誤りがあった場合にも、それによって当サイトの閲覧者、利用者に生じたいかなる損害、損失についても一切の責任・義務は負わないものといたします。
最新記事