Twitter のクライアントは、攻撃前のパスワードでサインインした状態をキープしている~OAuth、それはすでにリセットされたはずの危険なパスワードでのアクセスを可能にする(The Register) | ScanNetSecurity
2026.05.02(土)

Twitter のクライアントは、攻撃前のパスワードでサインインした状態をキープしている~OAuth、それはすでにリセットされたはずの危険なパスワードでのアクセスを可能にする(The Register)

しかしながら、その攻撃について Twitter が詳しく説明するために公開したウェブページの一部には、このように書かれている。「予防的なセキュリティ対策として、我々はパスワードをリセットし、これらのアカウントのセッショントークンを取り消した」。

国際 TheRegister
Twitter は情報漏えいを検出したのち、250,000 人のユーザーに対してパスワードを変更するよう示唆してきた。しかし、その助言を心に留めているユーザーでも、Twitter API の使われたアプリケーション(公式のアプリを含む)が、いまだに新しいパスワードの入力をユーザに求めることなくアクセスさせていることに気づくだろう。

我々のオーストラリア拠点、Vulture South の The Register 読者たち(そして賢い悪ふざけを好む連中)は、彼らの利用している超簡易ブログサービス(Twitter)が攻撃されたことにより、彼らのアカウントが侵害されたという通知を受けた。Twitter は、攻撃を受けた事実を素早く公開し、さらにプライバシーが脅かされた対象となるユーザーの元へ、パスワードをリセットしなければならないことを知らせる通知を送ったのだった…

※本記事は有料版に全文を掲載します

© The Register.


(翻訳:フリーライター 江添佳代子)


《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 保険代理店への出向者による不適切な情報持ち出し ~ T&Dホールディングス 調査結果 発表

    保険代理店への出向者による不適切な情報持ち出し ~ T&Dホールディングス 調査結果 発表

  2. たった一人で 90 億ドルのランサムウェア被害を防いでいた CISA のセキュリティ専門家が職場を追われる

    たった一人で 90 億ドルのランサムウェア被害を防いでいた CISA のセキュリティ専門家が職場を追われる

  3. [CEDEC 2014 レポート]リバースエンジニアリングを防止、正当な利益を得られるタイトルに(ARXAN)

    [CEDEC 2014 レポート]リバースエンジニアリングを防止、正当な利益を得られるタイトルに(ARXAN)

  4. 従来型 VPN の脆弱性を根本から解消する新サービス「HENNGE Mesh Network」提供

    従来型 VPN の脆弱性を根本から解消する新サービス「HENNGE Mesh Network」提供

  5. いえらぶGROUPのクラウドサービスに不正アクセス、社外関係者等に関する情報が不正に読み出されたことを確認

    いえらぶGROUPのクラウドサービスに不正アクセス、社外関係者等に関する情報が不正に読み出されたことを確認

ランキングをもっと見る
PageTop