JavaScriptを有効にして閲覧して下さい。
詳細検索

検索対象

まとめダネ!
【Peing】質問箱…

【Peing】質問箱にの脆弱性「公開ページにトークン書いてあった」「去年の10月から漏れてた?」

【Peing】質問箱にの脆弱性「公開ページにトークン書いてあった」「去年の10月から漏れてた?」

更新日: 2019年01月28日

【Peing】質問箱にの脆弱性「公開ページにトークン書いてあった」「去年の10月から漏れてた?」

Peing-質問箱-(公式)@Peing_net

緊急のメンテナスを実施します。ご迷惑をおかけして大変もう申し訳ありません。

返信 リツイート

まき@ちあ民🍟@R族@浜辺美波@maki_2001_1204

@Peing_net Peingさん焦りすぎてるのか
「メンテナンス」を「メンテナス」って言ってるし画面は2018.12.10やから過去のやつやし笑

返信 リツイート

トークン公開してたらしい

tkr@kgtkr

peingの脆弱性
1.トークンほしい人のユーザーページ開きます
2.F12押します
3.生トークンが載ってます
以上

返信 リツイート

tkr@kgtkr

ずっとこれなのに今まで気づかれなかったのが逆にすごいと思う

返信 リツイート

tkr@kgtkr

買収以前はこんな脆弱性ありませんでした
元開発者のせせりさんは悪くないのでそこだけ

返信 リツイート

tkr@kgtkr

脆弱性を見つけたときはツイートせずにIPAなどに報告しましょう
まあpeingは↓だったのではい
https://t.co/MQwHIsgKko

返信 リツイート

常務@jyomu__

@kgtkr 確認なんだけどトークンってAPIで操作するためのキーみたいなやつやんな?

返信 リツイート

常務@jyomu__

@kgtkr どういう設計したらそうなるのか後学のために教えて欲しいんだけど公開ページにトークンって何ら必要ない気が

返信 リツイート

マンゴーさん@f0reachARR

Peingの脆弱性、ちゃんと報告したのに多分内容まともに見られずに一部のみ修正になってて、結局炎上してるけれどもう僕は知らない

返信 リツイート

tkr@kgtkr

メンテ始まったので流石に修正されないままメンテ終わることはないだろうしもう悪用できないから https://t.co/A3llOOJrMb

返信 リツイート

赤い彗星の鬼丸さん@wbcchsyn

@kgtkr 恐らく、設計レベルで良くないですよね。でも、サービス提供者は根本解決や詳細な調査をせずに、とりあえずこの画面だけ修正してサービスを再開するかもしれません。

最悪の場合は、次々と似たような脆弱性が出てくるかも。

私はしばらくの間このアプリのアクセス権を外して様子を見ます。

返信 リツイート

tkr@kgtkr

@wbcchsyn このレベルの脆弱性生むってかなりだと思うからそれがいいと思う

返信 リツイート

国見小道@mstdn.komittee.net@kunimi_komichi

お前ら!アプリ連携確認の時間だ!トークン漏れ発覚したから速攻でPeingの連携を解除だ!

返信 リツイート

RAO(らお)@RIORAO

Peingの平文トークン芸

P「ユーザーデーターの塊(Twitterで読み書き権を得るためのトークン含む)…皆が見える場所に置いてもバレへんか……」
発見者「直して!(サポートメール)」
P「ほい(平文トークン直らず)」
ホワイトハッカー「脆弱性あり。どうか早急な対応を(公式垢乗っ取って発言)」

返信 リツイート

りりどる@lyrical_dolphin

Peingってやつトークン流出したらしいので連携してる方は今すぐに解除したほうが良い

返信 リツイート

まゆにゃあ🐈@転居先探し中なVTuber(休止中)( 💫 🌙 🌱🐬 🦋🍠💧🍁)@mayuneco222

peingさんよ、、、
生トークンそのままソースに埋め込むとか笑えないぞ。。。。
※わかりやすいように言うと、生トークン(鍵)をドアに吊り下げたま
出かけるようなもの。。。。
ターゲットが質問箱を開設していれば、
誰でもツイッターのアカウントを奪う事ができます。。。。。。

返信 リツイート

Hak Matsuda@hak

さっき連携したばかりのPeingのアクセス・トークンを粛々とRevokeする簡単なお仕事

返信 リツイート

pop / potpro@potpro

Peing、いやあ、去年の10月からあった脆弱性なのは分かるが、どうして誰も指摘せずにそのままだったんだ?publicにトークン公開とかちょっと考えるだけですぐヤバイと気づけるレベルだろう。その方が闇が深くないか?

返信 リツイート

🥔🥦💖💙@battlegirl_mmd

Peing生トークン公開とかどうしてそうなっちゃうのかなぁ
GitHubのAWSのそれもそうなんだけど
クローラで生トークン検索するBot走らせるやつ出てきそうよね。他でもそういうのたくさんやってそう。

返信 リツイート

SA.N.JO◢@菅井様なーこ教与田祐希山下美月@keyaki_satrain

Peingにtwitterのトークンが丸見えになっている脆弱性が見つかつてメンテナンス中。トークンを利用すると勝手に投稿したり乗っ取られる可能性がある

返信 リツイート

Eternal@07896g

peing平文トークンで笑い転げてる

返信 リツイート

しょうポチ@209harrison

とりあえず質問箱(Peing)使ってる人は速攻でアプリ連携一旦解除するべきレベルの危なさ

トークン流出の脆弱性が事実だとすると、ほっといたらTwitter関連何乗っ取られてもおかしくない

返信 リツイート

イッシー@isiyu1026

Peing使ってる人、使ったことがある人へ

/RT みたいな感じでトークン流出してるので早めに連携解除しときましょう

返信 リツイート

⚖️なこぽねっ⚖️@プリコネR@nek0pone

Twitterの乗っ取りとか大抵連携云々の勘違いだと思ってるからpeingの騒ぎもその延長だと思ったけど、トークン晒してたらそりゃ乗っ取られるわ

返信 リツイート

1 2
  • follow us in feedly

コメントを投稿する

名前
本文(必須)

※コメントの番号の前に「>>」をつけると、そのコメントに返信できます(例:>>1)
※削除依頼はお問い合わせからメールでお願いいたします