Twitter のクライアントは、攻撃前のパスワードでサインインした状態をキープしている~OAuth、それはすでにリセットされたはずの危険なパスワードでのアクセスを可能にする(The Register) | ScanNetSecurity
2026.01.12(月)

Twitter のクライアントは、攻撃前のパスワードでサインインした状態をキープしている~OAuth、それはすでにリセットされたはずの危険なパスワードでのアクセスを可能にする(The Register)

しかしながら、その攻撃について Twitter が詳しく説明するために公開したウェブページの一部には、このように書かれている。「予防的なセキュリティ対策として、我々はパスワードをリセットし、これらのアカウントのセッショントークンを取り消した」。

国際 TheRegister
Twitter は情報漏えいを検出したのち、250,000 人のユーザーに対してパスワードを変更するよう示唆してきた。しかし、その助言を心に留めているユーザーでも、Twitter API の使われたアプリケーション(公式のアプリを含む)が、いまだに新しいパスワードの入力をユーザに求めることなくアクセスさせていることに気づくだろう。

我々のオーストラリア拠点、Vulture South の The Register 読者たち(そして賢い悪ふざけを好む連中)は、彼らの利用している超簡易ブログサービス(Twitter)が攻撃されたことにより、彼らのアカウントが侵害されたという通知を受けた。Twitter は、攻撃を受けた事実を素早く公開し、さらにプライバシーが脅かされた対象となるユーザーの元へ、パスワードをリセットしなければならないことを知らせる通知を送ったのだった…

※本記事は有料版に全文を掲載します

© The Register.


(翻訳:フリーライター 江添佳代子)


《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. EmEditor「公式サイトからダウンロードしたお客様が被害に遭われた点に重い責任を感じて」いる

    EmEditor「公式サイトからダウンロードしたお客様が被害に遭われた点に重い責任を感じて」いる

  2. 「攻撃者の高い執念が感じられ」る 日本語版 EmEditor Web サイトのリンク改変

    「攻撃者の高い執念が感じられ」る 日本語版 EmEditor Web サイトのリンク改変

  3. 日産自動車の業務委託先に不正アクセス、約 21,000 人の顧客情報流出の可能性

    日産自動車の業務委託先に不正アクセス、約 21,000 人の顧客情報流出の可能性

  4. セキュリティインシデント経験企業の 10 %が 10 億円以上の甚大な経済的損失

    セキュリティインシデント経験企業の 10 %が 10 億円以上の甚大な経済的損失

  5. 人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

    人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

ランキングをもっと見る
PageTop