JavaScriptを有効にして閲覧して下さい。
詳細検索

検索対象

まとめダネ!
投げ銭サービス『Os…

投げ銭サービス『Osushi』「WEBサービスの素人が作ったせいでいろいろセキュリティ的にもヤバい」

投げ銭サービス「Osushi」がひどいと話題に「Osushiで学ぶWebの脆弱性対策」

更新日:

投げ銭サービス「Osushi」がひどいと話題に

投げ銭サービス「Osushi」

さきほどサービスをリリースしました!
レッツ投げ寿司!🍣🍣🍣
t.co/jzjeNzCGgu

2018.02.01 14:51:34

なんかいろいろヤバいらしい

osushiという新しい投げ銭システム、どうもIT業の人たちの呟きを見るに「webサービスのシロウトがいきなりお金を扱うシステムを作ったせいで、あちこちガタガタでセキュリティ的にヤバい上に違法の可能性がある」ということのようで、面白そうでもしばらく遠巻きに様子見た方が良さそう。

2018.02.01 18:11:54

osushiに悪いエンジニアがアタック仕掛けてて笑う

2018.02.01 17:41:59

おすし、有志によって脆弱性チェックされてるので、そろそろSQLインジェクションのチェックが始まるのではないかというつもりでTwitterをみてる。みんなだめだぞ!

2018.02.01 17:31:01

案の定Twitterの性格悪い連中がOsushiで遊び始めてて笑ってる

2018.02.01 17:27:11

挙動がおかしい

自分で自分にお茶を送れるのかー / お茶を @MintoAoyama に送りました🍵 t.co/TW3lbuQicS #osushilove @_Osushi_Love_さんから

2018.02.01 17:43:14

感謝の玉子を @MintoAoyama さんに送りました🙏🍣 t.co/V25rIvi61D #osushilove @_Osushi_Love_さんから

2018.02.01 17:43:24

倫理観を問われてる https://t.co/rBMWcJIAff

2018.02.01 17:42:04

決済処理がおかしい 二重決済も

ユーザの同意なしにクレジットカード情報記憶すんなや https://t.co/MigWtTwB8v

2018.02.01 16:54:03

なんか1こしか送ってないのに3回決済されててめっちゃ受ける

2018.02.01 17:03:22

https://t.co/5lAd6FJZhU

2018.02.01 17:06:23

二重決済されててウケる

2018.02.01 16:54:11

りれきがひどい https://t.co/L1W1eBvokZ

2018.02.01 17:00:03

Osushi、日本の法律に違反しているのでは…

2018.02.01 14:59:35

ユーザー名に制限文字がないw

Osushi、自分のプロフィールに飛ぼうとすると、私と同じIDにした人の方のプロフに飛んでしまう…(´Д⊂ヽ

2018.02.01 18:13:21

すごい ユーザーIDに制限文字もなければサニタイズもされてないので特殊文字入れたら即死、他人と同じIDにできるというミラクルな仕様だ

2018.02.01 17:33:39

ユーザー名、既に使われているものへも変更可能っぽいな

2018.02.01 17:21:17

osushi, idをnullにしたら他の人と被ってるのに登録できて他の人参照できてヤバイんだけど?

2018.02.01 18:02:51

Osushiに登録をしてユーザー名をlinksに設定し、見事に自爆した。 https://t.co/rzIot1xpjL

2018.02.01 17:56:15

https://t.co/6RRdto4Qsm

2018.02.01 17:05:28

t.co/lTVoLVcB8H
というわけでパーセントエンコーディングは使えるみたいですね

2018.02.01 17:07:28

いやいや使えたらまずくない?w

2018.02.01 17:07:42

(手法のツイートが散見されるので注意喚起の意味で)
Osushi、口座情報を含めた任意のユーザの情報を閲覧・編集できる問題があるので、口座情報をすでに登録してしまっている人は削除したほうがいいです。

2018.02.01 18:40:39

禁止ワードもない

既存URLチェックもしてない

ユーザー名を
/etc/passwd%00
にしたらプロフィールにアクセスできなくなったwww

2018.02.01 17:35:36

これはひどいwww

ユーザー名を login に変更したら終わってしまった

2018.02.01 17:17:11

プロフィールが壊れた https://t.co/vxpvGF6d82

2018.02.01 17:42:01

やはりユーザーIDの重複チェックはしていない模様

ひよこさんにお寿司を送りましょう🍣 t.co/DdTXLqxSIp #osushilove @_Osushi_Love_さんから

2018.02.01 17:42:52

所々TwitterOAuthを全面的に信用した設計になってるのに何で独自でID設定できる仕様にしたんだマジ…

2018.02.01 17:26:40

t.co/Z8T91H8k9O、ユーザーネームをバックスラッシュにしたらしにました

2018.02.01 17:25:27

Osushi、プロフィール欄のemailの欄に適当な数値入れても普通に通っちゃうし、フロントでのバリデーションどころか裏でのバリデーションも無いみたいだし、アップデート出来ちゃうみたいだからNoSQLでふにゃふにゃに作られてる説濃いぞ https://t.co/QZPHCX3cYf

2018.02.01 17:53:39

他人のIDになれたうえに自分のページがあいかわらず死んでいるという状態 https://t.co/y8omkxgSOL

2018.02.01 17:32:48

もうむちゃくちゃ

osushiすごい。sourcemapが普通にアクセスできる場所にあるのでイケてるUIのソースコードが見放題😇 https://t.co/pG2PXSbgeI

2018.02.01 19:09:16

インターネットになってきた

2018.02.01 17:41:38

エモーショナルなインターネットになってきた

2018.02.01 17:39:23

個人開発だとしても流石に限度があるだろ…って思ってたらページの一番下に「運営会社」の文字を見て??ってなっている

2018.02.01 17:26:36

Osushiが死んでいる

2018.02.01 17:41:20

みんなOsushiをかわいがりすぎww

2018.02.01 17:43:42

すごい見切りリリースwwww

2018.02.01 17:36:07

振込システムもおかしい

「残高が1,000円以上の場合に限り、月に一度自動的に銀行振り込みを行います。
振り込み手数料として200円かかります。」ってこれ月収入200円以下だったら無限に損するのでは

2018.02.01 17:29:56

今の仮想市場は狂ってるので100円と交換できる🍣トークンを発行するようにすると謎の投機が発生しそう

2018.02.01 17:29:46

Osushi、クレカで自分に現金送りつけられるのでわるい人達がわるいことしてクレジットカード作らせて現k

2018.02.01 16:25:34

ハッキングしほうだい

osushi、他人のtokenを手元で作れる気がする。とりあえず、同僚のプロファイルを書き換えることに成功してしまった...

2018.02.01 18:28:22

退会がない

申し訳ありません。退会のリンクが現在用意できておりません。近日中に用意いたします。
クレジットカードに関しても現在新しいカードで上書きするしか方法がありません。こちらも近日中に対応いたします。

#peing #質問箱 t.co/qJzyJSyiQi

2018.02.01 17:35:08

こちらに関しては、現状、info@osushi.love宛にその旨を送っていただければ個別でデータ削除いたします。

2018.02.01 17:38:26

退会のリンクはないがAPIは存在する??

2018.02.01 17:37:06

退会のリンクないのに利用規約に「ユーザは、当社が定める方法により、いつでも「Osushi」の利用を終了し、Osushiから退会することができます」って書けるのすごない?

2018.02.01 17:37:23

Osushi上でのIDがTwitterと連携してないのでvaaaaanquishでID取られてなりすましされないためにOsushiに登録し続けておかないといけない地獄に陥った

2018.02.01 17:23:43

とにかくひどい

🍣はブロックチェーンで信頼性を担保するべき

2018.02.01 17:26:15

まともな実装だったらこれほど流行っていなかったことを考えると、エンジニア向けマーケティングに関する深い知見を感じるな

2018.02.01 17:38:50

エンジニアはValidationにうるさいので文字列や数字を打ち込める場所があればどんなところにでも現れて引っ掻き回していく

2018.02.01 17:35:10

Twitterでも何かしらのページのURLとユーザー名がかぶる事があって、その場合大文字と小文字を変えることでアクセスできたんだけど、お寿司の場合大文字小文字区別してるらしくヤバイ

2018.02.01 17:32:27

資金決済法違反では?

仮想お寿司にしたところで、それが直接的な金銭的価値を持つので、資金移動業者として登録する必要があるよね。

2018.02.01 17:58:17

いまね、個人間送金についての関連法律を調べてるところなの。

osushiは何もしていなければたぶんアウト・・・。

2018.02.01 17:53:25

@ito_yusaku しかも利用している支払い代行サービスのStripeの禁止業種にあたるからお金を引き出すときにサービス内容確認されて引き出せないエンドとかありそう... https://t.co/qXL2xwUf7k

2018.02.01 18:01:00

これが違法巻ってやつよ

2018.02.01 17:55:33

今流行っている?osushiを投げあうというテーマのサービスですが
個人間送金に関わる資金決済法をバリバリ違反しているので(最大手のpaypalですら個人間寄付などは法律の問題で撤退してます)ご利用はおすすめしません
近日中に閉鎖されるか、サービスの大幅な変更になると思います

2018.02.01 17:27:17

t.co/m1DXmjCtqk
t.co/3IwaOVBW3y
t.co/h62P9B1Feu

いくらでも情報は出てくるのにオープンを強行したのか……という恐れに近い気持ち……
運営者は下手すると逮捕されますよ……

2018.02.01 17:31:44

Q:他人のIDが取れるってどういうこと?
A:実例をご覧ください

ビタワンさん(社畜ちゃん漫画の人)が@vitaone_ でお寿司のアカウントを取る

そのあと別の人が@vitaone_ でアカウントを取れて、上書きされてしまう
t.co/R5pfElfV2h

2018.02.01 18:16:54

ビタワン@社畜ちゃん連載中さんにお寿司を送りましょう🍣 t.co/A80LrcOcar #osushilove via @_Osushi_Love_

Osushiのサービスが始まったらしい!🍵🍣

2018.02.01 17:27:17

ZOZOTOWNでツケてCASHとメルカリNOWで現金化してOsushiで自分に送って資金洗浄

2018.02.01 18:25:49

osushiに対してこれを貼るときが来た https://t.co/7rRDSBpg5K

2018.02.01 17:48:39

OsushiよりOsushiを運営してる会社のメインサービスのWantaってほうが面白い。本番環境がSyntax Errorで死んでる
t.co/MMTjN4NMuB

2018.02.01 16:20:10

いまどきシステムの脆弱性つついて遊ぶとか流行ってないからやめた方がいいよ t.co/o9T6zUaxIE

2018.02.01 18:55:25

見てない間にosushiというプロダクトのブラックボックステスト祭りが開催されているTL。
うんまあ、絶望的だからとりあえずソーリーページ出してひよこ大佐が言うように全部のトランザクションなかったことにしたほうがいいね。
コンセプトは好きなんだけど、このままだと再起できなくなってしまう。

2018.02.01 18:32:58

Osushiで学ぶWebの脆弱性対策

2018.02.01 18:50:37

1

コメントを投稿する

名前
本文(必須)

※コメントの番号の前に「>>」をつけると、そのコメントに返信できます(例:>>1)
※削除依頼はお問い合わせからメールでお願いいたします