【悲報】デジタル庁のウェブサイトのソースコードにログインパスワードが記載されていることが判明
■ このスレッドは過去ログ倉庫に格納されています
0001以下、5ちゃんねるからVIPがお送りします
垢版 |
2023/09/07(木) 12:52:07.701ID:UXkFg02f0
ブラウザのテキスト入力フィールドに関する脆弱(ぜいじゃく)性の分析により、大手企業や官公庁のサイトのHTMLソースコードに平文でパスワードが保存されていることが判明しました。問題を発見した専門家らは、試しに機密データを抜き取れるテスト用の拡張機能を作成したところ、いとも簡単にChromeウェブストアにアップロードできたと報告しています。

[2308.16321] Exposing and Addressing Security Vulnerabilities in Browser Text Input Fields
https://arxiv.org/abs/2308.16321

Chrome extensions can steal plaintext passwords from websites
https://www.bleepingcomputer.com/news/security/chrome-extensions-can-steal-plaintext-passwords-from-websites/

ウィスコンシン大学マディソン校のアスミット・ナヤック氏らは、プレプリントサーバー・arXivで公開した論文の中で、「ブラウザの拡張機能を支えている 粒度の粗い権限モデルが、 最小権限の原則と 完全な仲介の原則に反していることが明らかになりました」と述べて、Chromeなどのブラウザで横行している不必要な権限の要求や、セキュリティの適用の不徹底が脆弱性をもたらしていると指摘しました。

研究チームによると、今回特定された不具合は拡張機能がウェブページの内部コードにアクセスする方法に起因しているとのこと。多くのサイトは、HTMLなどで記述されたドキュメントをプログラムで操作できるようにする ドキュメントオブジェクトモデル(DOM)という仕組みで動作していますが、拡張機能がこのDOMツリーに無制限にアクセスできてしまう問題により、ソースコード内にある機密データが容易に抜き出せるようになっていると研究チームは説明しています。
0002以下、5ちゃんねるからVIPがお送りします
垢版 |
2023/09/07(木) 12:53:03.200ID:nmOOxpYm0
意図的にやってるんだよ
ここを仕切ってるのは誰かを見ればすぐわかる
0003以下、5ちゃんねるからVIPがお送りします
垢版 |
2023/09/07(木) 12:57:26.945ID:jnUw1ybP0
html内にパスワード書いてる意味がわからないけど
2段落目以降が関係ない話なのも謎
0004以下、5ちゃんねるからVIPがお送りします
垢版 |
2023/09/07(木) 12:57:52.606ID:sMpo8VIP0
ひろゆきが落ちたとこ
0005以下、5ちゃんねるからVIPがお送りします
垢版 |
2023/09/07(木) 12:58:49.348ID:kHG4kRqG0
なんでHTMLにパスワードあるんだ
0006以下、5ちゃんねるからVIPがお送りします
垢版 |
2023/09/07(木) 13:02:09.345ID:QL00/bWsd
おいおい素人の集まりか?
画面で打ち込んだ文字がサーバにどうやって送信されるかわかってないのかよ。
送信ボタンが押されたら、画面に打ち込まれた文字を含めたhtmlがサーバに送られるんだよ。
試しにページを保存してみろ、打ち込んだ文字も保存されるから。
それを拾えば打ち込んだもの丸々盗めるって訳。
0007以下、5ちゃんねるからVIPがお送りします
垢版 |
2023/09/07(木) 13:04:36.745ID:vBULGCiid
>>6
じゃあデジタル庁じゃなくて
デジタル庁が使ってるサーバーに問題があるってこと?
0008以下、5ちゃんねるからVIPがお送りします
垢版 |
2023/09/07(木) 13:05:03.820ID:vBULGCiid
つまりデジタル庁は被害者か
0009以下、5ちゃんねるからVIPがお送りします
垢版 |
2023/09/07(木) 13:05:34.918ID:Gomnqk1ta
>>6
言ってること的外れだしこの話はプログラム内で認証する用のパスワードがベタ書きされてるって話だと思うぞ
0010以下、5ちゃんねるからVIPがお送りします
垢版 |
2023/09/07(木) 13:17:07.355ID:jnUw1ybP0
そもそもデジタル庁の話じゃなかった

GmailやAmazonでは「HTMLにプレーンテキストでパスワードが保存されている」とセキュリティ研究者が警告
https://gigazine.net/news/20230907-chrome-extensions-steal-passwords/
0011以下、5ちゃんねるからVIPがお送りします
垢版 |
2023/09/07(木) 13:20:18.518ID:nJBuInKYd
https使えよって話じゃないのか
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況