ホットワイアードジャパンにクロスサイトスクリプティングの脆弱性 | ScanNetSecurity
2026.08.25(火)

ホットワイアードジャパンにクロスサイトスクリプティングの脆弱性

 3月1日、NTT-Xの運営するウェブマガジン、ホットワイアードジャパンにクロスサイトスクリプティングの脆弱性が発見された。

製品・サービス・業界動向 業界動向
 3月1日、NTT-Xの運営するウェブマガジン、ホットワイアードジャパンにクロスサイトスクリプティングの脆弱性が発見された。

 発見された脆弱性は、サーバそのものに起因するものとコミュニティサイト「ラウンジ」でのユーザ認証の部分の2つ。
「ラウンジ」のユーザ認証の脆弱性では、Cookieがプレーンテキストで記述されており、この内容を書き換えることで「なりすまし」が可能となっていた。

 今回の脆弱性発覚は、編集部宛に利用者からの報告があったことで分かったもの。その後、編集部では同サイトに3月1日の午前11時に連絡を行った。同サイトでは、すぐにコミュニティサイトを一時停止し、対応措置にとりかかった。
 クロスサイトスクリプティングに関してはApacheのバージョンアップ等で解決される。しかし、バージョンアップにともない既存のページに文字化けが生じる可能性もあり、膨大なページ量を有する同サイトではプログラム処理を変更することで対応した。
 なお、コミュニティサイト「ラウンジ」のユーザー認証の問題については、Cookieの暗号化により対応した。

 同サイトは、国内有数のウェブマガジンであり、数多くのメニュー、プログラム、莫大なページ数で構成されている。そのような状況にもかかわらず、脆弱性の連絡から、サービス停止、対処に至るまでの迅速な対応は評価できるだろう。

HOTWIRED JAPAN
http://www.hotwired.co.jp/


(詳しくはScan Daily EXpressおよびScan 本誌をご覧下さい)
http://vagabond.co.jp/vv/m-sdex.htm
http://vagabond.co.jp/vv/m-sc.htm

《ScanNetSecurity》

特集

PageTop

アクセスランキング

  1. KDDI の ISP 事業者向けメールシステムに不正アクセス、個人情報保護委員会が行政指導

    KDDI の ISP 事業者向けメールシステムに不正アクセス、個人情報保護委員会が行政指導

  2. 学研メディカルサポート管理の Web サイトに WordPress の脆弱性を狙った不正アクセス

    学研メディカルサポート管理の Web サイトに WordPress の脆弱性を狙った不正アクセス

  3. 手順書に管理者権限を有するアカウント情報を誤記載 ~ 東芝テックの「ShopCraft」で他のユーザーの情報が閲覧可能に

    手順書に管理者権限を有するアカウント情報を誤記載 ~ 東芝テックの「ShopCraft」で他のユーザーの情報が閲覧可能に

  4. 共同通信社の職員アカウントが第三者に不正利用された可能性、外部から情報提供があり発覚

    共同通信社の職員アカウントが第三者に不正利用された可能性、外部から情報提供があり発覚

  5. 板橋の強盗事件の被疑者の画像を公開(警視庁)

    板橋の強盗事件の被疑者の画像を公開(警視庁)

ランキングをもっと見る
PageTop