1: 2chまとめは使うな ◆/20SEI/yo/8G 20世 ★ 2015/03/16(月) 15:22:16.14 ID:???*.net
index44
Cyber Incident Report March 16, 2015 07:45

「LINE」に深刻な脆弱性 外部から全トーク履歴を抜き出される危険性あり
http://csi.sproutgroup.co.jp/archives/000077.html

by editor of sprout

全世界で5億人以上が利用しているメッセージ・アプリ「LINE」に深刻なセキュリティ脆弱性が存在していたことが判った。この
脆弱性を悪意ある攻撃者に突かれると、利用者のスマートフォンに保存されているLINE内のトーク履歴や写真、友達リストな
どを外部から不正に抜き出されたり、改竄される恐れがある。LINEは3月4日に、この脆弱性を修正したバージョンを緊急リ
リースしている。利用者は自身のアプリが最新版にアップデートされているかどうかを至急確認したほうがいいだろう。

この脆弱性はサイバーセキュリティ・ラボのスプラウト(本記事掲載の『サイバーインシデント・レポート』発行元)が発見し、1月
30日にソフトウェア等の脆弱性情報を取り扱うIPA(独立行政法人情報処理推進機構)に報告したものだ。IPAから2月2日
に脆弱性の通知を受けたLINEは、2月12日に脆弱性の一部についてサーバー側で対策。3月4日のアップデートで、アプ
リケーション側の抜本対策が完了したとしている。

LINEは詳細を明らかにしていないが、今回見つかったのは「クロスサイト・スクリプティング」と「マン・イン・ザ・ミドル(中間者)」
と呼ばれるサイバー攻撃の標的になる複数の脆弱性だ。これらの脆弱性は、LINEがインストールされている「iPhone」や
「Android」搭載の主要なスマートフォン上で確認されており、多くの利用者が危険な状態に置かれていたと言える(最新版に
アップデートされていなければ現在も危険な状態だ)。

この脆弱性がある状態で前述の攻撃を受けると、LINE内で不正なプログラム・コード(JavaScript)が実行され、攻撃者が内
部のデータに自由にアクセスできてしまう。非常に深刻なのは、攻撃者がアクセスできるデータの対象が広範囲なことだ。対象と
なるデータは、LINE内の全トーク履歴、写真、友達リスト、グループリスト、認証情報、プロファイル情報、位置情報に及ぶ。つ
まり、LINEの利用者が「安全」に保存されていると信じている殆どのデータが、実は危機に晒され続けていたことを意味する。
影響がここまで広範囲に渡ったのは、攻撃者がJavaScriptを使って内部の様々な処理を実行できる仕様になっていたためだ。

想定される攻撃手法は大きく分けて2つある。ひとつは、攻撃者が駅やカフェといった公共の場所に偽の無線LANアクセスポ
イントを設置し、そこに不用意に接続した利用者がブラウザなどからインターネットに繋いだ瞬間に、前述のサイバー攻撃を仕掛
けて不正なプログラム・コードを実行させるというものだ。あとは、それに従いLINEが動作すれば、いくつかの処理を経た後に
利用者のLINEデータが攻撃者のサーバーに送信される。

もうひとつは、攻撃者がターゲットとする利用者に複数の「友だち申請」を行い、その「名前」に不正なプログラム・コードを埋め込
む手法だ。その状態で、メッセージやリンクなどを通じて不正なプログラム・コードが実行されれば、後は同じように利用者の
LINEデータが攻撃者のサーバーに送られる。名前やグループ名にプログラム・コードを埋め込まれないよう回避策を取るのは
セキュリティ上必須だが、LINEにはそこに漏れがあった。

今回見つかった脆弱性は最新バージョンで修正されたものの、今後また似たような脆弱性が出てこないとも限らない。LINEに
限らず、利用者がこういったサイバー攻撃から身を守るには、不用意に運営元が分からない公衆無線LANに接続しない、
SNS(ソーシャル・ネットワーキングサービス)などで見知らぬ相手と繋がることを避ける、不審なリンク先に接続しない、重要な
データは安全性が確認されていないアプリやサービスではやり取りしない、といった基本的な自衛が必要だ。とはいえ、利用者側
の自衛には限度がある。多くの利用者を抱えるLINEの様なサービス事業者には、多様化するサイバー攻撃から利用者を守る
ための様々な対策が求められる。
引用元: http://r.2ch.sc/test/read.cgi/newsplus/1426486936/


54: 名無しさん@1周年 2015/03/16(月) 15:31:20.52 ID:ZEosL1Pc0.net
>>1
韓国が採算無視で開発したしね。LINE関連データに留まらない穴になるのは当初から知られてたかと

221: 名無しさん@1周年 2015/03/16(月) 15:57:44.02 ID:88xiUwkJ0.net
>>1
え?知らなかったの?

5: 名無しさん@1周年 2015/03/16(月) 15:24:00.05 ID:LOSAe1aM0.net
仕様です。

10: 名無しさん@1周年 2015/03/16(月) 15:24:52.16 ID:dD+thiVL0.net
周知の事実でしょ

13: 名無しさん@1周年 2015/03/16(月) 15:25:05.76 ID:NJtIF6iY0.net
韓国もニッコリ

15: 名無しさん@1周年 2015/03/16(月) 15:25:28.02 ID:spYGX8f40.net
最初から要件に入ってたんだろ

20: 名無しさん@1周年 2015/03/16(月) 15:26:31.53 ID:lVr5ksTp0.net
どうでもいい事しか書かないから別にって感じ

21: 名無しさん@1周年 2015/03/16(月) 15:26:42.90 ID:kUEh0nyw0.net
脆弱性というより
それが目的のアプリだろ?

31: 名無しさん@1周年 2015/03/16(月) 15:28:28.32 ID:NQZP/GyP0.net
韓国が国家機関でLINEサーバ監視している時点で…

36: 名無しさん@1周年 2015/03/16(月) 15:28:39.74 ID:j3eeSu300.net
あんだけ騒がれたシメジ使ってるやつもまだまだワンサカおるしな

39: 名無しさん@1周年 2015/03/16(月) 15:29:08.15 ID:Oj+9OVHN0.net
○ バックドア
× 脆弱性

48: 名無しさん@1周年 2015/03/16(月) 15:30:24.05 ID:Ov21+I3c0.net
情弱性スマホ

50: 名無しさん@1周年 2015/03/16(月) 15:30:38.43 ID:dA7VkToV0.net
これは仕様だろw

56: 名無しさん@1周年 2015/03/16(月) 15:31:22.66 ID:sw6rS1Ac0.net
トーク削除したわ
別にたいした事書いてないけど

66: 名無しさん@1周年 2015/03/16(月) 15:33:06.22 ID:Jt6PN/bT0.net
まぁ
お前らの情報が欲しいわけじゃないから・・・

70: 名無しさん@1周年 2015/03/16(月) 15:33:32.04 ID:4EBFuvWW0.net
抜き出されたからなんなの?

73: 名無しさん@1周年 2015/03/16(月) 15:33:45.17 ID:dA7VkToV0.net
LINEなんて盗み見されてもなんの問題もないことしか書かねーだろ
アドレスは今さら自分だけ抵抗しても無意味だしな

74: 名無しさん@1周年 2015/03/16(月) 15:34:05.10 ID:p0douYaz0.net
ipod touchと偽facebookアカウントで利用するもんじゃないの?

84: 名無しさん@1周年 2015/03/16(月) 15:36:00.12 ID:MXkN8qBo0.net
無料で使える意味を
少しは考えろ

86: 名無しさん@1周年 2015/03/16(月) 15:36:42.07 ID:5KZfSlat0.net
知ってた

92: 名無しさん@1周年 2015/03/16(月) 15:37:45.92 ID:+jvfUJ0W0.net
内部からも抜き取られてるから今更気にすんなよ。

98: 名無しさん@1周年 2015/03/16(月) 15:38:53.44 ID:iVS+Xhf/0.net
今日フットサル行く?
行くor行けない
このやり取りにしか使ってないから無問題

102: 名無しさん@1周年 2015/03/16(月) 15:39:16.81 ID:mGePb9RX0.net
そもそも漏れてまずいような会話をLINEでやらない

103: 名無しさん@1周年 2015/03/16(月) 15:39:18.92 ID:4Vkh90Qr0.net
盗まえれちゃヤバイってことをLINEでやる奴いないだろ

スポンサード リンク