1: ◆/20SEI/yo/8G 20世 ★ 2015/03/16(月) 15:22:16.14 ID:???*.net
Cyber Incident Report March 16, 2015 07:45
「LINE」に深刻な脆弱性 外部から全トーク履歴を抜き出される危険性あり
http://csi.sproutgroup.co.jp/archives/000077.html
by editor of sprout
全世界で5億人以上が利用しているメッセージ・アプリ「LINE」に深刻なセキュリティ脆弱性が存在していたことが判った。この
脆弱性を悪意ある攻撃者に突かれると、利用者のスマートフォンに保存されているLINE内のトーク履歴や写真、友達リストな
どを外部から不正に抜き出されたり、改竄される恐れがある。LINEは3月4日に、この脆弱性を修正したバージョンを緊急リ
リースしている。利用者は自身のアプリが最新版にアップデートされているかどうかを至急確認したほうがいいだろう。
この脆弱性はサイバーセキュリティ・ラボのスプラウト(本記事掲載の『サイバーインシデント・レポート』発行元)が発見し、1月
30日にソフトウェア等の脆弱性情報を取り扱うIPA(独立行政法人情報処理推進機構)に報告したものだ。IPAから2月2日
に脆弱性の通知を受けたLINEは、2月12日に脆弱性の一部についてサーバー側で対策。3月4日のアップデートで、アプ
リケーション側の抜本対策が完了したとしている。
LINEは詳細を明らかにしていないが、今回見つかったのは「クロスサイト・スクリプティング」と「マン・イン・ザ・ミドル(中間者)」
と呼ばれるサイバー攻撃の標的になる複数の脆弱性だ。これらの脆弱性は、LINEがインストールされている「iPhone」や
「Android」搭載の主要なスマートフォン上で確認されており、多くの利用者が危険な状態に置かれていたと言える(最新版に
アップデートされていなければ現在も危険な状態だ)。
この脆弱性がある状態で前述の攻撃を受けると、LINE内で不正なプログラム・コード(JavaScript)が実行され、攻撃者が内
部のデータに自由にアクセスできてしまう。非常に深刻なのは、攻撃者がアクセスできるデータの対象が広範囲なことだ。対象と
なるデータは、LINE内の全トーク履歴、写真、友達リスト、グループリスト、認証情報、プロファイル情報、位置情報に及ぶ。つ
まり、LINEの利用者が「安全」に保存されていると信じている殆どのデータが、実は危機に晒され続けていたことを意味する。
影響がここまで広範囲に渡ったのは、攻撃者がJavaScriptを使って内部の様々な処理を実行できる仕様になっていたためだ。
想定される攻撃手法は大きく分けて2つある。ひとつは、攻撃者が駅やカフェといった公共の場所に偽の無線LANアクセスポ
イントを設置し、そこに不用意に接続した利用者がブラウザなどからインターネットに繋いだ瞬間に、前述のサイバー攻撃を仕掛
けて不正なプログラム・コードを実行させるというものだ。あとは、それに従いLINEが動作すれば、いくつかの処理を経た後に
利用者のLINEデータが攻撃者のサーバーに送信される。
もうひとつは、攻撃者がターゲットとする利用者に複数の「友だち申請」を行い、その「名前」に不正なプログラム・コードを埋め込
む手法だ。その状態で、メッセージやリンクなどを通じて不正なプログラム・コードが実行されれば、後は同じように利用者の
LINEデータが攻撃者のサーバーに送られる。名前やグループ名にプログラム・コードを埋め込まれないよう回避策を取るのは
セキュリティ上必須だが、LINEにはそこに漏れがあった。
今回見つかった脆弱性は最新バージョンで修正されたものの、今後また似たような脆弱性が出てこないとも限らない。LINEに
限らず、利用者がこういったサイバー攻撃から身を守るには、不用意に運営元が分からない公衆無線LANに接続しない、
SNS(ソーシャル・ネットワーキングサービス)などで見知らぬ相手と繋がることを避ける、不審なリンク先に接続しない、重要な
データは安全性が確認されていないアプリやサービスではやり取りしない、といった基本的な自衛が必要だ。とはいえ、利用者側
の自衛には限度がある。多くの利用者を抱えるLINEの様なサービス事業者には、多様化するサイバー攻撃から利用者を守る
ための様々な対策が求められる。
2: 名無しさん@1周年 2015/03/16(月) 15:23:20.41 ID:yFwUb3sd0.net
朝鮮ラインだものwwww
仕様でんがなwwww
290: 名無しさん@1周年 2015/03/16(月) 16:11:45.64 ID:que1vR0mO.net
>>2
信じがたいのがそれを会社の業務連絡に使う奴な
3: 名無しさん@1周年 2015/03/16(月) 15:23:40.89 ID:f47I0Nft0.net
LINEはあらゆる危険性の総合商社だろ
川崎事件もLINEがきっかけだし
4: 名無しさん@1周年 2015/03/16(月) 15:23:45.99 ID:/03gJcA40.net
うん、知ってた
5: 名無しさん@1周年 2015/03/16(月) 15:24:00.05 ID:LOSAe1aM0.net
仕様です。
7: 名無しさん@1周年 2015/03/16(月) 15:24:11.58 ID:vz7ARU3iO.net
ハナから韓国には筒抜けなんでしょ
8: 名無しさん@1周年 2015/03/16(月) 15:24:15.71 ID:jSFx5l/y0.net
脆弱性ではなくバックd・・・
9: 名無しさん@1周年 2015/03/16(月) 15:24:18.19 ID:rtGjO65b0.net
またLINERか
全面禁止しろ
10: 名無しさん@1周年 2015/03/16(月) 15:24:52.16 ID:dD+thiVL0.net
周知の事実でしょ
11: 名無しさん@1周年 2015/03/16(月) 15:24:57.27 ID:Fe521TZP0.net
(`Д´)ウリ達と個人情報を共有する
ニダ
12: 名無しさん@1周年 2015/03/16(月) 15:25:04.66 ID:W52W+x+60.net
知ってた
13: 名無しさん@1周年 2015/03/16(月) 15:25:05.76 ID:NJtIF6iY0.net
韓国もニッコリ
14: 名無しさん@1周年 2015/03/16(月) 15:25:20.72 ID:rtdf9DZn0.net
出始めた当初から言われ続けてるよねwww
15: 名無しさん@1周年 2015/03/16(月) 15:25:28.02 ID:spYGX8f40.net
最初から要件に入ってたんだろ
16: 名無しさん@1周年 2015/03/16(月) 15:25:41.80 ID:lNOTXHvV0.net
わざとじゃん
何を今さら
17: 名無しさん@1周年 2015/03/16(月) 15:25:43.60 ID:t76jBeqY0.net
そんなもんどのsnsも同じだろ
18: 名無しさん@1周年 2015/03/16(月) 15:25:49.43 ID:/ZAHYrhl0.net
それでも使い続けるのが今の日本人
今の日本人のアホさをナメるな
19: 名無しさん@1周年 2015/03/16(月) 15:26:21.48 ID:c6TieYv00.net
バックドアというか仕様だな
分かってて利用してるから問題ない
20: 名無しさん@1周年 2015/03/16(月) 15:26:31.53 ID:lVr5ksTp0.net
どうでもいい事しか書かないから別にって感じ
21: 名無しさん@1周年 2015/03/16(月) 15:26:42.90 ID:kUEh0nyw0.net
脆弱性というより
それが目的のアプリだろ?
38: 名無しさん@1周年 2015/03/16(月) 15:28:44.93 ID:3G4BPMD20.net
>>21
アプリ自体がマルウェアだしな
言い方変えれば、端末の連絡帳を担保に無料で使える朝鮮SNSというだけだし
55: 名無しさん@1周年 2015/03/16(月) 15:31:21.71 ID:gDIo5Srq0.net
>>21
だよね
22: 名無しさん@1周年 2015/03/16(月) 15:26:48.40 ID:OtPf++qm0.net
今どきLINEなんてやってる奴いるのかww
どんな情弱だよ
23: 名無しさん@1周年 2015/03/16(月) 15:26:53.59 ID:d8jRhjqc0.net
朝鮮製だからな当然だ
25: 名無しさん@1周年 2015/03/16(月) 15:27:21.77 ID:qjxKcjGA0.net
うちの会社使用禁止になったわ
28: 名無しさん@1周年 2015/03/16(月) 15:28:02.36 ID:vPB8AVOeO.net
仕様に決まってますニダ
29: 【中部電 85.2 %】 【18m】 2015/03/16(月) 15:28:09.49 ID:sTtYiVUu0.net
え?みんな承知の上で使用してるんだろw?
30: 名無しさん@1周年 2015/03/16(月) 15:28:22.68 ID:Fc2wBvNQ0.net
これはわざとでしょ
31: 名無しさん@1周年 2015/03/16(月) 15:28:28.32 ID:NQZP/GyP0.net
韓国が国家機関でLINEサーバ監視している時点で…
32: 名無しさん@1周年 2015/03/16(月) 15:28:29.20 ID:bEUrb0XA0.net
こんな情報ダダ漏れのスパイウエアに、政府の公用アカウントあるんだぞ
こんな情報ダダ漏れのスパイウエアなのに、銀行は平気で決済サービスやってんだぞ
どこまで汚鮮されてるんだ、この国は
33: 名無しさん@1周年 2015/03/16(月) 15:28:34.68 ID:VVuNWYOf0.net
個人情報の抜き取りが完了したから対策版をリリース
34: 名無しさん@1周年 2015/03/16(月) 15:28:38.45 ID:ZFeJVokXO.net
公安アプリっしょ?
36: 名無しさん@1周年 2015/03/16(月) 15:28:39.74 ID:j3eeSu300.net
あんだけ騒がれたシメジ使ってるやつもまだまだワンサカおるしな
39: 名無しさん@1周年 2015/03/16(月) 15:29:08.15 ID:Oj+9OVHN0.net
○ バックドア
× 脆弱性
42: 名無しさん@1周年 2015/03/16(月) 15:29:34.07 ID:eHv0E7o50.net
ん?脆弱性じゃないぞ、最初から搭載されてたのさ
46: 名無しさん@1周年 2015/03/16(月) 15:29:52.94 ID:oH6+Ppdp0.net
学校の連絡網に使ってる奴多すぎ
馬鹿丸出しですよ^^
63: 名無しさん@1周年 2015/03/16(月) 15:32:51.88 ID:SLFriM4nO.net
>>46
だよね…
最初から言われてたことなのに今更だわ
48: 名無しさん@1周年 2015/03/16(月) 15:30:24.05 ID:Ov21+I3c0.net
情弱性スマホ
49: 名無しさん@1周年 2015/03/16(月) 15:30:30.41 ID:oV8YifB+0.net
愛子さまも使ってらっしゃるらしいけど、会話つつぬけかw
56: 名無しさん@1周年 2015/03/16(月) 15:31:22.66 ID:sw6rS1Ac0.net
トーク削除したわ
別にたいした事書いてないけど
57: 名無しさん@1周年 2015/03/16(月) 15:31:23.61 ID:rtGjO65b0.net
なんかあったら自己責任な
わかっててチョン製使ってるんだし
66: 名無しさん@1周年 2015/03/16(月) 15:33:06.22 ID:Jt6PN/bT0.net
まぁ
お前らの情報が欲しいわけじゃないから・・・