バグハンターの憂鬱:報奨金プログラムに潜む罠 | ScanNetSecurity
2024.04.29(月)

バグハンターの憂鬱:報奨金プログラムに潜む罠

脆弱性の調査、ペンテスト、あるいは何気なく行うハッキング(非推奨)において、意図せず「見てはいけないデータ」「手元にあってはいけないデータ」に触れてしまうことがある。法的な問題を抱え込むことにならないのだろうか。

研修・セミナー・カンファレンス セミナー・イベント
左:ホイットニー、右:デュラン
左:ホイットニー、右:デュラン 全 4 枚 拡大写真

 脆弱性の調査、ペンテストなどの調査活動において、意図せず「見てはいけないデータ」「手元にあってはいけないデータ」に触れてしまうことがある。それによって技術者が法的な問題を抱え込むことにはならないのだろうか。

 昨夏 2022 年の Blackhat USA にて、あるバグハンターと、データ保護・プライバシーの専門家によってこの問題に関する講演が行われた。バグハンターは Dylan Ayrey(デュラン)氏、データ保護の専門家は Whitney Merrill 氏(ホイットニー)の両名。講演の冒頭は、おそらく彼らの実体験に基づく寸劇、つまりバグハンターと法律の専門家の「あるある」話の再現からだった。

●バグハンターの憂鬱

デュラン(D):ホイットニー、聞いてくれ。ある企業のバグハンティングをしていたんだけど、テストプログラムを起動してみたら、たぶん自分が持っていてはいけないファイルがダウンロードできちゃったみたいで…

ホイットニー(W):ふむ。で、私は何をすればいいの?

D:ええと、これってなにかトラブルに巻き込まれたりする?

W:そうね。まず、何をしたか言ってみて。

D:ブラインド XSS(フォームインジェクションの応答を比べることで ID などの情報を得る攻撃手法)に対する脆弱性のテストをしていたんだ。ユーザー名部分を Javascript にした入力をテスト対象のサイトのフォームに投げて問題を発見した。で、うっかりそのままにしていた。これが何を意味するかというと、そのスクリプトを誰かが実行してしまう可能性がある状態で放置されたということ。本当の攻撃者は、この手法で悪意のあるスクリプトを実行させるわけだけど、つまり脆弱性のテスト中に誰か、たぶん管理者がそいつを踏んでしまい、スクリプトは僕にアカウント情報などが含まれたページのスクリーンショットを送ってきたというわけ。


《中尾 真二( Shinji Nakao )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  2. 雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  3. セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  4. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  5. 重い 高い 検索も使いにくいメールを企業の 6 割が使う理由

    重い 高い 検索も使いにくいメールを企業の 6 割が使う理由

  6. TvRock にサービス運用妨害(DoS)と CSRF の脆弱性

    TvRock にサービス運用妨害(DoS)と CSRF の脆弱性

  7. 富士通の複数の業務パソコンにマルウェア、個人情報を含むファイルを不正に持ち出せる状態に

    富士通の複数の業務パソコンにマルウェア、個人情報を含むファイルを不正に持ち出せる状態に

  8. NETGEAR 製ルータにバッファオーバーフローの脆弱性

    NETGEAR 製ルータにバッファオーバーフローの脆弱性

  9. NDIAS「車載器向けセキュリティ技術要件集」活用したコンサルサービス提供

    NDIAS「車載器向けセキュリティ技術要件集」活用したコンサルサービス提供

  10. 札幌で「CSIRT のはじめ方」ワークショップ 5/16 開催、北海道在勤在住者は参加費 5 万円が無料

    札幌で「CSIRT のはじめ方」ワークショップ 5/16 開催、北海道在勤在住者は参加費 5 万円が無料

ランキングをもっと見る