あなたのGmailをすべて盗まれる, Googleの巨大なセキュリティホール
by Michael Arrington on 2010年11月21日

記事の最後のアップデートを最初に読んでください。

Facebookならたぶん、これを機能として実装したいだろうが、われわれ一般ユーザにとっては大きなセキュリティホールだ。今朝(米国時間11/20)、http://guntada.blogspot.com(今はまだ、ここへ行ってはいけない!)の作者が、説明のメールをくれた。

Googleのアカウント(Gmailなどなど)にログインしている状態で、上のサイトへ行くと、Googleのメールアドレスすべて盗まれる。そして盗んだ証拠に、ただちにそれらをメールしてくる。

“匿名”モード(別名: ポルノモード)でもやられる。

どういう手口か? それは分からない。Googleからの返事もまだない。分かったのは、この悪質行為をやっているサイトはGoogleのブログプラットホーム上にある、ということだ。あるデベロッパも、困り果ててこう言っている:

どんな手口かは分からないが、Friend Connectと関係があると見て間違いないだろう。複数のiFrame間でデータを受け渡ししているのだ(だから確かにOpenSocial関連だ)。手口が何であれ、これは非常に重大なセキュリティ侵犯とプライバシー侵犯だ。Googleがただちに、数分以内で対策する、と信じたい。

大手IDPのWebサイトで過去にこんな事件はなかったと思う。とても、怖いね。

どうしても試してみたい人は(ぼくも試したけど!)、返ってくるメールがたぶんスパムフィルタにかかっていることに、注意しよう。

これはそれほど危険な手口ではないが、自分のサイトでやってみたいと思う人は多いだろう。Googleにログインしている人のメールを横取りできることは、誰が今ログインしているか分かることはもちろんだが、それ以外にも大きな価値がある。1か月前のApp Engineの問題に関連した、このコメントスレッドを読んでみよう。

アップデート: 問題のサイトは今ダウンしている。こんな画面だ:

アップデート2: ‘犯人’のVaheからのメール:

Hi Mr. Arrington,

すでにこのニュースを共有されたようですね。Googleにはたぶん分かると思うが、どうやってやったかを一般に公開したくはない(Googleから連絡があれば教えるが、まだぼくからのメールに返事をくれない)。それは完全に、Googleだけの問題だ。

問題は、多くの人にこの件について聞いてみたけど、理解しない人や気にしない人がほとんどであること。しかも大企業は、セキュリティやプライバシーは完璧だと思い込んでいる。完璧ではなくて、ただ、問題を誰も知らないし誰も気にしていないだけなのに。

それでは。
Vahe G. (Googleが相手にしたくないと思っている21歳のアルメニア人の男の子)より。

アップデート3: Googleより: “セキュリティ問題の可能性には非常に真剣に対応しています。弊社のチームは、これを積極的に調べています。また、あらためてご連絡申し上げます”。Googleは直接、Vaheに接触すべきだろう。彼自身は、話したいようだから。

アップデート4: Googleによれば、問題は解決した: “Google Apps Script APIの問題箇所を早急に修復いたしました。GmailのユーザがGoogleのご自分のアカウントにログインしている状態である特別な設計のWebサイトを訪れると、ユーザの許可なくメールが送られてしまうのは、この問題が原因でした。弊社は、この問題を実証しているサイトをただちに削除し、その直後にその機能を不能化しました。アプリケーションのセキュリティ問題の可能性に関する責任ある情報公開を、今後もsecurity@google.comにお送りくださるよう、お願い申し上げます。”

(編集部からの修正とお詫び)記事の見出しに「Gmailをすべて盗まれる」とありますが、正しくはGoogleにログインしている(Gmailの)メールアドレスを盗まれるが正しい表現でした。修正してお詫びいたします。(2010年11月27日)

[原文へ]
[jpTechCrunch最新記事サムネイル集]
[米TechCrunch最新記事サムネイル集]
(翻訳:iwatani(a.k.a. hiwa))

  • tako

    マジですか?こういうセキュリティーホール見つける人は凄いな。

  • tako

    マジですか?こういうセキュリティーホール見つける人は凄いな。

  • http://card.ly/tsuyoshi_cho Tsuyoshi CHO

    もう閉じれたんだ…ふむ

  • http://twitter.com/shjfkd Shoji Fukuda

    これはヤバイな

  • http://twitter.com/shjfkd Shoji Fukuda

    これはヤバイな

  • http://blankrune.sakura.ne.jp/blog/2010/11/21/20101121%e3%81%ae%e6%b0%97%e3%81%ab%e3%81%aa%e3%81%a3%e3%81%9f%e8%a8%98%e4%ba%8b/ wired raven — 2010/11/21の気になった記事

    [...] あなたのGmailをすべて盗まれる, Googleの巨大なセキュリティホール [...]

  • http://twitter.com/atlasFLT あとらす

    これは注目!!!

  • http://twitter.com/atlasFLT あとらす

    これは注目!!!

  • http://twitter.com/atlasFLT あとらす

    これは注目!!!

  • Aaa

    「メールをすべて盗まれる」というのはどうみても大げさでしょ。メールアドレスがサイト側に知られる程度だろう。大きな穴ではあるが、壊滅的というほどではない。

  • http://twitter.com/uri0714 うり

    盗まれてはいないな。

  • http://news.e-real.jp/topics/topics-20101122/ Topics 20101122 | Real Topics

    [...] あなたのGmailをすべて盗まれる, Googleの巨大なセキュリティホール [...]

  • http://www.eamcet.jp/2010/11/28177.html eamcet*[SEO対策調査自動更新ブログ] | Gmail にログインしている E-mail アドレスを盗まれるセキュリティホール

    [...] TechCrunch JAPAN の記事によると Gmail に重大なセキュリティホールが発見された。 [...]

  • http://twitter.com/Ryukyu_Magic たまちゃん♂

    これ本当ですかね? @kyan0

  • http://twitter.com/Ryukyu_Magic たまちゃん♂

    これ本当ですかね? @kyan0

  • http://twitter.com/Ryukyu_Magic たまちゃん♂

    これ本当ですかね? @kyan0

  • Test

    タイトルだけならまだ盗めるけどな
    方法違うけど

  • http://twitter.com/moemoevip 桃次郎

    マジですか?

  • Hiroshi Iwatani

    このページにも、
    http://slashdot.jp/security/article.pl?sid=10/11/22/0111211
    誤訳の指摘がありました。

    英語のemailは、メールアドレスという意味だそうです。
    もしそうなら、私の誤訳ですね。ごめんなさい。
    (harvestという動詞は、ここでは訳しづらいので、’盗まれる’と超意訳してしまいました。)

    from 訳者

  • http://secuinfo.net/news/gmail%e3%82%a2%e3%82%ab%e3%82%a6%e3%83%b3%e3%83%88%e3%81%8c%e4%b9%97%e3%81%a3%e5%8f%96%e3%82%89%e3%82%8c%e3%82%8b%e3%80%9capi%e3%81%ae%e8%84%86%e5%bc%b1%e6%80%a7.html Gmailアカウントが乗っ取られる〜APIの脆弱性 | せきゅいんふぉ

    [...] 参考:TechCrunchJapan [...]

  • Odorunjp

    盗まれたかもしれない。・・・(゚_゚i)タラー・・・

  • http://jp.techcrunch.com/archives/jp-20101231-techcrunchjapan-top-30/ [jp] 翻訳者&編集部と振り返る2010年 TechCrunch Japan Top30

    [...] [30]:あなたのGmailをすべて盗まれる, Googleの巨大なセキュリティホール いかがでしたでしょうか?最後に編集部と翻訳チームからみなさんに一言メッセージです! [...]