「ヘタクソ」pixivに意図せず中傷コメント CSRF脆弱性を悪用
イラストSNS「pixiv」の一部の作品に対し、「ツマンネ」「ヘタクソ」「気持ちわる」といった中傷コメントが意図せずに投稿されてしまう問題が起きた。運営会社が調べたところ、何者かがユーザーに脆弱性を悪用した外部URLをクリックさせ、意図しないコメントを投稿させていたことが分かり、既に脆弱性は修正した。
ピクシブの開発者ブログによると、問題は2月5日~14日に発生。イラストのキャプション欄などに貼られていたあるURLをクリックすると、外部サイトを経由し、中傷コメントが投稿されるようになっていた。
URLをクリックしたユーザーが意図しない機能を実行させられるWebアプリの脆弱性の一種・クロスサイトリクエストフォージェリ(CSRF)を悪用していた。脆弱性は14日に修正した。アカウントが乗っ取られたわけではなく、個人情報の漏えいや改ざんはないとしている。ウイルス感染の被害もないという。
pixivでは「自分のアカウントから覚えのない中傷コメントが書き込まれている」といった報告が相次ぎ、「ユーザーのアカウントが乗っ取られたのでは」と騒ぎになっていた。意図しないコメント投稿の有無はマイページの「コメント履歴」で確認できる。
同社は「脆弱性による不具合を利用し、他人のアカウントになりすまして不適切なコメントを行った行為は不正アクセス禁止法違反に該当する」とし、警察と情報処理推進機構(IPA)に届け出るという。
CSRFの脆弱性を突いた似た問題は以前、Amebaなうやmixiでも起きた(関連記事:URL踏むと「こんにちは こんにちは!!」 AmebaなうのCSRF脆弱性で“意図しない投稿”広がる)(関連記事:大量の「はまちちゃん」を生み出したCSRFの脆弱性とは?)。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
“自動で耳コピ”アプリ、ヤマハが無料公開 音源読み込み→3分でピアノ譜に
-
2
マンガ数冊「105万円でSOLD」物議、メルカリ“マネロン疑惑”を否定「その価格で売れていない」……ならばなぜ?
-
3
Appleの「iPhone Duo」は、折りたたみスマホの未来を開くのか、閉じるのか
-
4
「悪用されそう」─―メルカリ「限定公開」機能、SNSで物議 同社に対策を聞いた
-
5
「AIで効率化しても仕事が増えるだけ」──月○時間浮かせても報告しない社員たち 広がる“AI版静かな退職”
-
6
楽天モバイル、「ID未連携ユーザーの自動解約」を撤回 2週間で方針転換
-
7
「GPT Astraでゲーム開発=ほぼソシャゲ」説を唱えたい 非エンジニアの挑戦は、廃課金への道か
-
8
録画した番組を「Googleドライブ」「OneDrive」に保存 パナソニック新型「DIGA」で
-
9
トランプ政権のサックス氏、AI「ペース調整」論に苦言 「規制がなければできないふりをやめろ」
-
10
「食事量は1日1200kcal以下、でも肥満」な人を14日間追跡調査 痩せない理由は……米コロンビア大などの研究
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR