OAuth の欠陥「Covert Redirect」は Heartbleed より胸を打つ?~~バグのロゴを作ることで、その重要性が高まるわけではない(The Register) | ScanNetSecurity
2026.01.03(土)

OAuth の欠陥「Covert Redirect」は Heartbleed より胸を打つ?~~バグのロゴを作ることで、その重要性が高まるわけではない(The Register)

彼は「どのようにして、このトリックが Facebook での OAuthの実装に適用されるか」を実演した。Facebook、Google、Yahoo、そして Microsoft を含めた OAuth 2.0 のウェブサイトが影響を受ける、と Jing は語っている。

国際 TheRegister
【動画】Google OpenID Covert Redirect Vulnerability

つい先日に報告された OAuth の新たな「脆弱性」は、どうやら「脆弱性とは違うもの」であるようだ。

この不親切な評価は、セキュリティ専門家たちによって下されたものである。それは、Heartbleed の脆弱性(管理者たちが先を争ってウェブサイトを修復したのも当然であるほど、甚大な非常事態を引き起こした脆弱性だった)と、この「Covert Redirect」と呼ばれる欠陥とが、一絡げとなって見出しを賑わせたことを受けての評価だった。

この欠陥は土曜日(編集部註:2014 年 5 月 3 日)、Nanyang Technological University の PhD の学生、Wang Jing によって報告された。彼は、攻撃者がこの欠陥を利用してユーザーにフィッシングを行い、トークンを取得する手法を説明した。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. fjコンサル「キャッシュレスセキュリティレポート 2023年1Q」公表、カード情報流出件数 173,332件

    fjコンサル「キャッシュレスセキュリティレポート 2023年1Q」公表、カード情報流出件数 173,332件

  2. 元国土交通省職員ら、「アイコラ」をサイトに掲載し逮捕

    元国土交通省職員ら、「アイコラ」をサイトに掲載し逮捕

  3. HENNGE One、iPad 受付システム「Smart at reception」へ SSO 連携

    HENNGE One、iPad 受付システム「Smart at reception」へ SSO 連携

  4. クリックしていないのにアダルトサイトに登録させる「ゼロクリック詐欺」(シマンテック)

    クリックしていないのにアダルトサイトに登録させる「ゼロクリック詐欺」(シマンテック)

  5. 保証人に送付した学費請求書の住所に誤り、個人情報が漏えい(横浜市立大学)

    保証人に送付した学費請求書の住所に誤り、個人情報が漏えい(横浜市立大学)

ランキングをもっと見る
PageTop