« OpenSocialに対応した「OpenPNE3.0」がリリース | メイン | 「OpenPNE3.0」のopOpenSocialPluginの中身は「shindig」 »

リリースされたばかりの「OpenPNE3.0」にセキュリティーホール?

このエントリーをはてなブックマークに追加 Save This Page to del.icio.us このエントリーをlivedoorクリップに追加 このエントリーをニフティクリップに追加 このエントリーをBuzzurlに追加このエントリーをBuzzurlに追加 このエントリーをFC2ブックマークへ追加 このエントリーをYahoo!ブックマークに追加

Googleグループで、「OpenSocial入門」の作者のよういちろうさんが指摘されていました。

 さて、昨日opOpenSocialPlugin内のコードを見ていたところ、ちょっと(というか、かなり)よろしくない対応状況であることに気がつきました。結論から言うと、OpenPNE3のopOpenSocialPluginは、本番環境では無効とすべきです。
残念ながら、opOpenSocialPluginは、この暗号化機構が有効になっていません。しかも、Shindigに実装されているRestful Protocol時に行われるOAuthのチェック処理において、 匿名でのアクセスも許可された状態です。つまり、個人情報取り放題、という状態になっています。

 

1月28日現在、ダウンロード画面に注意書きがされています。 
news_openpne30_securityhole.png

 

でも、OpenPNEの技術者さん達ならこれくらいはすぐに解決しちゃいそうですけどね。
まだリリースしたばかりで影響範囲もそんな広くないだろうし、結構楽観的に見てたりします。

 

トラックバック

このエントリーのトラックバックURL:
http://katsubemakito.net/mt/mt-tb.cgi/716

コメントを投稿

(いままで、ここでコメントしたことがないときは、コメントを表示する前にこのブログのオーナーの承認が必要になることがあります。承認されるまではコメントは表示されません。そのときはしばらく待ってください。)

Creative Commons License
このブログは、次のライセンスで保護されています。 クリエイティブ・コモンズ・ライセンス.