予告.inがきっかけで、2ちゃんねるへ強制自動フシアナ書き込みをする「poo!」スクリプトが暴走中 ★9at NEWS
予告.inがきっかけで、2ちゃんねるへ強制自動フシアナ書き込みをする「poo!」スクリプトが暴走中 ★9 - 暇つぶし2ch1:矢野スクリプト(仮)@株主 ★
08/08/03 21:34:50.78 愛 8qMxAgLN0 BE:921432479-PLT(12000) ポイント特典 株主優待
予告inにおけるXSS脆弱性、及び被害の概要について
URLリンク(yokoku.in)

●まとめ
3日午前3時頃、予告inに通報(予告inでのスレ立て)しようとすると、VIP板にフシアナで「警視庁※※する」というスレを立ててしまうスクリプトが埋め込まれる。
通報した本人が犯行予告して通報されるという永久機関が完成。VIP荒れる。便乗して本当に犯行予告する人も現れる。

他サイトでも、今回の脆弱性を利用したスクリプトが発見される。

予告.inの矢野さとるさん脆弱性対策完了。

行き場を失った派生スクリプトが2ちゃんねるで暴走中。悪質なページにアクセスすると特定のスレへ
フシアナで「poo!」と強制的に書き込み(ログインしているBe持ちはBe出したまま)を行わされてしまう。

6スレ目で ID:hYrLSqcY0 氏がPerlスクリプトソース公開。
7スレ目で ID:CiG+JP9j0 氏がPHP版スクリプトソース公開。998でNHKが引っかかる。

今後は投稿内容を危ない文章に改変したものや、別板へスレ立てするタイプや、
クリップボード取得関数を使用したものなどが登場するのではという懸念が広がる。
URL圧縮サービスを使用したアドレスは当分踏まない方が良さそうだ。(jpg偽装版は開くのが専用ブラウザならセーフ)

●前スレログ
08 URLリンク(www.23ch.info)
07 URLリンク(www.23ch.info)
06 URLリンク(www.23ch.info)
05 URLリンク(www.23ch.info)
04 URLリンク(www.23ch.info)
03 URLリンク(www.23ch.info)
02 URLリンク(www.23ch.info)
01 URLリンク(www.23ch.info)


レスを読む
最新レス表示
レスジャンプ
類似スレ一覧
スレッドの検索
話題のニュース
おまかせリスト
オプション
しおりを挟む
スレッドに書込
スレッドの一覧
暇つぶし2ch