X



【IPA】脆弱性を突く手口、「見つけたらまず開発者やIPA窓口に報告して」 コロナワクチンの架空予約巡り [少考さん★]
■ このスレッドは過去ログ倉庫に格納されています
0001少考さん ★垢版2021/05/18(火) 23:02:03.53ID:QPAOhNEb9
※ITmedia NEWS

脆弱性を突く手口、IPA「見つけたらまず開発者やIPA窓口に報告して」 コロナワクチンの架空予約巡り
https://www.itmedia.co.jp/news/articles/2105/18/news145.html

2021年05月18日 20時26分 公開

https://image.itmedia.co.jp/news/articles/2105/18/l_th_ipazeijaku_01.jpg
IPAは脆弱性の存在をネットで公開しないよう求めている(出典:IPAの公式動画)

大規模会場を使った新型コロナワクチンの接種予約システムで架空の予約ができてしまう問題について、IPA(情報処理推進機構)は5月18日、取材に対し「脆弱性や手口を不特定多数に公開するのは望ましくない」とコメントした。脆弱性を発見した際は「まず開発者やIPAの窓口に報告してほしい」という。

【修正履歴:2021年5月18日午後9時25分 IPAがITmedia NEWSの取材に回答したものであるため、表現を一部変更しました】

脆弱性情報は、開発者が脆弱性を直すために必要な情報である一方で、攻撃に悪用される恐れがある情報でもある。このためIPAは「発見時は開発者に報告し、極秘事項にすること」とし、「報告せずに、脆弱性の存在をネット上にいきなり公開することは絶対に行ってはいけない」としている。また、攻撃者と疑われる可能性があることから「善意であっても必要以上に調査しないこと」ともしている。

IPAでは脆弱性を報告する専用窓口を設置し、情報提供を求めている。

(略)


関連リンク
IPAの通報窓口
https://www.ipa.go.jp/security/vuln/report/index.html

IPAの脆弱性発見時の行動に関する解説動画
https://www.youtube.com/watch?v=ZQnR3jJIHeI

(略)

※省略していますので全文はソース元を参照して下さい。
0003ニューノーマルの名無しさん(悠久の苑)垢版2021/05/18(火) 23:03:43.59ID:Nkhonqx90
あれ脆弱性とか言って良いレベルなの?
最初からノーガードやんww
0006ニューノーマルの名無しさん垢版2021/05/18(火) 23:04:19.91ID:VXCc5D3n0
脆弱性というか丸ごし
0009ニューノーマルの名無しさん垢版2021/05/18(火) 23:05:13.89ID:ewoQOX/V0
三回間違えたら同一環境変数ロックとか
やってみたら以外に効くでー
0010ニューノーマルの名無しさん垢版2021/05/18(火) 23:05:25.63ID:xjgedrX10
>>3
脆弱性とかそーゆー次元のシロモノではないなw
0011ニューノーマルの名無しさん垢版2021/05/18(火) 23:05:34.22ID:CM261JAJ0
おれ情報処理安全確保支援士もどきだけど、
悪いことするなよ
0012ニューノーマルの名無しさん垢版2021/05/18(火) 23:05:35.35ID:dGXqlogT0
脆弱性という詭弁
0016ニューノーマルの名無しさん垢版2021/05/18(火) 23:07:01.99ID:NLlOyh5d0
五輪開催阻止からの解散選挙政権奪還!!

これが狙いだからそんな事するわけない。どんどん妨害して一向に進まなくさせるのが狙いだから
0017ニューノーマルの名無しさん垢版2021/05/18(火) 23:07:06.63ID:ynmqQW5v0
>>8
テロリスト朝日新聞出版ハシゲ社長辞任と
毎日変態ちんこしゃぶり新聞はテロリストだから
正常な行為だぞ
0018ニューノーマルの名無しさん垢版2021/05/18(火) 23:07:28.37ID:QFQkMJ6r0
>>15
なにってんお?
0019ニューノーマルの名無しさん垢版2021/05/18(火) 23:07:34.98ID:jABFqfvk0
>>1
【修正履歴:2021年5月18日午後11時5分 記事初出時、架空予約できることのみが「脆弱性」としていましたが、同手法がセキュリティ上の欠陥を突いているかは議論の余地があります。本件に関しては「SQLインジェクション」などの攻撃が可能という情報もあることから、タイトルと本文の表現を修正しました。】
0020ニューノーマルの名無しさん垢版2021/05/18(火) 23:07:36.09ID:tGFDsOHh0
竹中平蔵のミスを国民に押し付けるのか
0022ニューノーマルの名無しさん垢版2021/05/18(火) 23:07:57.00ID:4l27iU9f0
すげぇな

中抜きの尻拭いは利用者にさせるとか
0023ニューノーマルの名無しさん垢版2021/05/18(火) 23:08:19.60ID:QFQkMJ6r0
ぱよぱよち〜んの元ネタの人ってセキュリティ関係だよね
0024ニューノーマルの名無しさん垢版2021/05/18(火) 23:08:21.82ID:bDoYyFRS0
中国とかISISに
いきなり攻めないでねハァト
って言えよw
0027ニューノーマルの名無しさん垢版2021/05/18(火) 23:08:53.00ID:xjgedrX10
>>11
登録してないってことか?
登録すると金を払って得られるのが重い責任と義務だけでうまみがまるでないという
0028ニューノーマルの名無しさん垢版2021/05/18(火) 23:09:39.52ID:zfVqz4jO0
そんなことしたら余計な業務増えて生産性悪くなることが理解できないようだ
0031ニューノーマルの名無しさん垢版2021/05/18(火) 23:10:01.09ID:p7vB2TBx0
俺の家は鍵かけてないけど泥棒に入らないで家主か警察に連絡しろって?

そもそも日本語でそんなことを書かれてもww
0032ニューノーマルの名無しさん垢版2021/05/18(火) 23:10:11.19ID:x8WQhFjY0
おつむが脆弱
0033ニューノーマルの名無しさん垢版2021/05/18(火) 23:10:13.01ID:rEVLKbZL0
>>1
善意を期待するとか脆弱性とかごまかしてるけど、
これは手抜き工事だろ
0037ニューノーマルの名無しさん垢版2021/05/18(火) 23:11:07.24ID:d2DU9Klr0
報告したところで黙殺されそうな気もするんだがなー
0042ニューノーマルの名無しさん垢版2021/05/18(火) 23:12:36.42ID:/LN0dY4v0
こんなん脆弱性でもなんでもないわ
ちゃんとテストぐらいヤレや
0046ニューノーマルの名無しさん垢版2021/05/18(火) 23:14:31.97ID:aOdqO9BF0
一応通報は正しいのだが、対処しないケケ中案件では通報より先に報じても何も変わらん
0047ニューノーマルの名無しさん垢版2021/05/18(火) 23:15:02.58ID:P3kAs2mi0
だから日本のITはダメなんです。
だから日本はいつまでたってもDXが実現しないんです。

バグとか脆弱性の問題じゃないんです。
0049ニューノーマルの名無しさん垢版2021/05/18(火) 23:15:15.57ID:eyo+3sMb0
防衛省は見て見ぬふりしてたから内部リークされたんだろw
しかもちゃんと問い合わせしてから記事にしてるw
0051ニューノーマルの名無しさん垢版2021/05/18(火) 23:16:48.38ID:sdHA1myQ0
>>1
脆弱性が存在したと認めるのか?
脆弱性が存在してるならシステムは即刻止めるべき

しかし防衛省は「改修は困難」と言ってシステムを止めなかった
これってマズいよねw
0053ニューノーマルの名無しさん垢版2021/05/18(火) 23:17:26.09ID:I7aZ5e4q0
いやこれ脆弱性のレベルじゃないし
普通ならサイト停止して改修しなければならないズタボロサービス
0054ニューノーマルの名無しさん垢版2021/05/18(火) 23:17:35.33ID:nNwxcPK30
脆弱以前のレベルだからな
システムとしての基本お約束ができてないんだもの
0056ニューノーマルの名無しさん垢版2021/05/18(火) 23:17:57.41ID:7dDTIgui0
家にカギを掛け忘れたんじゃなくてドアも窓も付いてない状態。
脆弱性じゃなく、欠陥商品。
0057ニューノーマルの名無しさん垢版2021/05/18(火) 23:18:34.48ID:y4TyOBTx0
本件に関しては脆弱性ではなく
仕様じゃないかな(-_-;)

つまり、もとからオカシイ…
0058ニューノーマルの名無しさん垢版2021/05/18(火) 23:19:16.27ID:JJBEcOQL0
>>40
私有地に入ったらアウトやで。
0059ニューノーマルの名無しさん垢版2021/05/18(火) 23:20:01.52ID:5hLcMZiK0
曰く欠陥ではなく、これが『仕様』らしいぞ
0060ニューノーマルの名無しさん垢版2021/05/18(火) 23:20:13.16ID:dJZIiQt10
裸で歩って「見ーたーなー」
0061ニューノーマルの名無しさん垢版2021/05/18(火) 23:20:14.68ID:KNMMIec50
>>52
名前も住所もパスワードも番号すらもでたらめでよくて重複予約までできるとか
手口説明する必要がないくらいガバガバだろうよ
0062ニューノーマルの名無しさん垢版2021/05/18(火) 23:20:20.28ID:UpigHuWa0
「システムの脆弱性はオフレコです。いいですか、みなさん、いいですか、書いたらもうその社は終わりだから」
0064ニューノーマルの名無しさん垢版2021/05/18(火) 23:20:56.16ID:sdHA1myQ0
>>1
おいITmedia NEWSさんよ
まずあのシステムに脆弱性が存在したのか?
それとも単なるアホ仕様だったのか?

そこから防衛省に聞いて来いよ
そもそも防衛省の言ってることが意味不明で大前提の定義すら曖昧なんだよw
0065ニューノーマルの名無しさん垢版2021/05/18(火) 23:22:33.04ID:O6CR8/FL0
隠ぺい指示
0067ニューノーマルの名無しさん垢版2021/05/18(火) 23:22:40.38ID:3fMZOFv60
>>15
会社に報告するのはいいんだろうけど世間一般に公開したら犯罪じゃなかったかな
BSカードのスクランブル解除の方法とか公開した人罰せられてなかった?
0068ニューノーマルの名無しさん垢版2021/05/18(火) 23:22:48.47ID:q2nIIiwP0
>>61
ガバガバは確かだしそれは問題だろう
でもあえて手口まで載せて記事にする必要はないよね
さあみんなやってみようっていう扇動じゃないの?
0069ニューノーマルの名無しさん垢版2021/05/18(火) 23:23:13.59ID:11Frkizi0
これは脆弱性ではなく仕様でしょ
こんなの開発者が気付かないはずがない
自治体に丸投げしていた事業を突然国が始めたから接種対象者のデータを国が持っていない
でも自治体のデータベースに接続するのもデータ貰ってくるのも面倒
なので、予約時点で予約者の確認をせず、接種会場で確認する仕様にした
って事でしょ
IT云々ってより、計画性の無さと危機感の無さが問題
菅内閣は仕事人内閣とか言ってたけど全く仕事ができない
0070ニューノーマルの名無しさん垢版2021/05/18(火) 23:23:18.15ID:JJBEcOQL0
>>66
炎上系YouTuberの戯れ言ですか?
0071ニューノーマルの名無しさん垢版2021/05/18(火) 23:24:14.62ID:867IUk+L0
>>3
同意する。
0076ニューノーマルの名無しさん垢版2021/05/18(火) 23:26:27.03ID:KNMMIec50
>>68
知らなきゃどこに問題があって改善したのち本当に改善されたかどうかわからんだろ
それを実際にやったことが悪いのであって問題点を記事にすることは何の問題もないわ
すぐ修正するかシステム止めるかするべき
0077ニューノーマルの名無しさん垢版2021/05/18(火) 23:27:03.75ID:sdHA1myQ0
>>1
おいITmedia NEWSさんよ
あんたらもIT関連のメディアなんだろ?

だったらまず防衛省に取材して
あれは「脆弱性」だったのか単なる「アホ仕様」だったのかまず事実を確認して来いよ
メディアの仕事はそこからだろw
0078ニューノーマルの名無しさん垢版2021/05/18(火) 23:27:32.36ID:iko5RJYf0
飲食店が要請に従いお店を閉めたり、お酒を提供せずに必死で耐えているのは、このコロナ禍を早く収束させたいから

コロナワクチンの接種を妨害する報道を行った朝日や毎日は、国家と国民に対する裏切りであり、反逆行為だ

政府に進言した上で報道を控えるのが正しい行為である

つまり、朝日と毎日は国家反逆
0079ニューノーマルの名無しさん垢版2021/05/18(火) 23:28:14.13ID:G/4CxloT0
裏ワザ的な感じじゃなく あまりにもひどい記事にされるレベルのガバガバだったんだろ
なんの数字入れても何才でも全くエラーも出ないとか…
0080ニューノーマルの名無しさん垢版2021/05/18(火) 23:29:34.76ID:G/4CxloT0
脆弱性とかいうレベルではないだろ
日本人こそ言うんだよ酷い有様を是正してほしくて
0081ニューノーマルの名無しさん垢版2021/05/18(火) 23:29:55.12ID:iko5RJYf0
性善説を信じ
誰でも分け隔てなく自由に予約が出来るシステム

そこには、差別も格差もない

朝日と毎日は、日頃のスタンスなら絶賛すべきだろwww
0082ニューノーマルの名無しさん垢版2021/05/18(火) 23:31:02.47ID:q2nIIiwP0
>>76
結局悪いことしてんじゃん
そして悪いことをした自覚もなく記事にしてる
普通に報せるだけにしとけば良かったのに
どうせ数ヶ月程度で終了するシステムだし
0083ニューノーマルの名無しさん垢版2021/05/18(火) 23:31:11.88ID:867IUk+L0
>>33
だよな
0085ニューノーマルの名無しさん垢版2021/05/18(火) 23:31:52.30ID:b2Ne+m5e0
IPAに知らせるのは妥当だしその通りだと思う、一部報道も社会的道義的な責任の罰を負っていいと思うし

それはそれとして、システムの納品の段階で検証しなかったのかよ糞が
0087ニューノーマルの名無しさん垢版2021/05/18(火) 23:32:50.84ID:KNMMIec50
>>82
お前の言い分は手口を詳細に載せたことが悪いってことだろ
俺は一言もマスコミが悪いことしてないとは言ってないわ
自分の発言を百回読み直してレスしろよ
マスコミがやったことで問題なのは実際に不正に予約してみたことであって
システムの問題を記事にしたことじゃねえよ
0088ニューノーマルの名無しさん垢版2021/05/18(火) 23:33:40.11ID:Yl4y3nE30
誰でも身分証明無しに予約できます

あのさぁ
0089ニューノーマルの名無しさん垢版2021/05/18(火) 23:34:06.05ID:fEERywty0
>>55
> IPAがリリース前に検査しろよ

そうそう。別にIPAじゃなくても良いけど、
誰かが検査すべき。

今回の件は、検査らしい検査を、誰もしてない。
そこが問題なんだよ。

あまりに低レベルだ。皆が言うように「脆弱性以前」に、
設計段階で手抜きなの。定番ルーチンすら装備してないの。

ほとんど「馬鹿レベル」ですよ、馬鹿レベル.

全ての馬鹿を処罰すべきです。とくに竹中の会社ね。
0091ニューノーマルの名無しさん垢版2021/05/18(火) 23:34:17.12ID:sT8PP2Iz0
これの本質はお問い合わせのウェブホームでしょう
でアクセスキーを設定したとさ

ハッキング?
冗談でしょう
0093ニューノーマルの名無しさん垢版2021/05/18(火) 23:35:22.21ID:SeiQzSBv0
>>1
つーかナニイッテンダ?
これ明白な犯罪なんだが。
0094ニューノーマルの名無しさん垢版2021/05/18(火) 23:35:28.30ID:4LJowfd90
報道されなかったら
予約出来たと思ってるけど上書きされた人はどうしたら良いの
0096ニューノーマルの名無しさん垢版2021/05/18(火) 23:35:52.73ID:2sXlcuZw0
もとは言えば国がワクチン接種を自治体に丸投げしたのがいかんのだよ
最初から責任もって国が主導すればこんな混乱は起きなかった
0097ニューノーマルの名無しさん垢版2021/05/18(火) 23:36:10.47ID:J2Lphlkx0
そんな優しいハッカー居るのか
0098ニューノーマルの名無しさん垢版2021/05/18(火) 23:36:38.69ID:3fMZOFv60
脆弱性であってもアホシステムであっても
穴は見つけたらまず開発者やIPA窓口に報告してということ
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況