2023-05-29

他人のTカードを乗っ取れる脆弱性隠蔽されている話

3行でまとめると

CCC以外にも使われている株式会社オスティアリーズの「着信認証」が脆弱性を以前から認識していながら隠しているのが悪いと思うが、CCCからは一切回答をいただけなかったため、このタイトルにした

証拠動画

080-1234-5677というありえない電話番号もつアカウントを同様の手法で用意して、それをのっとるデモ動画

https://streamable.com/z99sw0 (動画48時間で見えなくなるので注意)

想定問答

  • IPAには連絡しなかったの?

IPAに連絡しても「自分の別アカウントを『乗っ取る』PoCをすること自体が法的リスクが〜」と以前言われて報告を受理してもらえなかったので、使えないと判断した

→ 具体的な方法記載していないのでならない

  • 動画編集でもしてるんじゃないの?

→ そうかもね

  • こんな日記書いてなにがしたいの?

特定の(どこの馬の骨とも知らない、見た目だけそれっぽい)SaaSセキュリティのすべてを依存しないことの啓蒙

記事への反応(ブックマークコメント)

ログイン ユーザー登録
ようこそ ゲスト さん