ノーマルビュー

新型コロナ接触確認アプリで発見された不具合、OSS利用をめぐる議論にまで発展

著者: nagazou
2020年6月24日 17:14
19日から配信が開始された新型コロナウイルス「新型コロナウイルス接触確認アプリ(COCOA)」だが、いくつかの問題点や不具合などが報告されている。このアプリはオープンソースソフトウェア(OSS)で開発されたためか、OSS利用をめぐる議論になってしまっている面もあるようだ(ITmediaTogetternote)。

問題が指摘されている不具合としては、Twitterのまとめなどやメディアでの報道なども行われているが、そうした厳しい批判を受け、COCOAのもとになった「COVID-19Radar」の中心的人物である廣瀬一海さんは、「この件でコミュニティはメンタル共に破綻しました」として、次のリリースで開発から離れることを自身のTwitterで表明している。

一方でCOVID-19Radarのプロジェクトとは別に接触確認アプリの開発を進めていた、一般社団法人コード・フォー・ジャパンの関治之代表は、「(前略)OSSで作られたものを最終製品として責任持って納品すべきなのは委託事業者であり、製品の受け入れテストをしてリリース判断をするのも、わかりやすく広報をすべきなのは政府である。」としてチームを擁護している。

今回の件は、開発条件や納期、Appleの規約、AppleとGoogleの共通通信規格が「1国1アプリ」「保健当局の開発」に限られるといった条件が絡み合った上で発生したものだと思うが、果たしてどうあるべきだったのだろうか?

すべて読む | オープンソースセクション | オープンソース | バグ | 政府 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
COVID-19追跡アプリを開発する英国民保健サービスのテクノロージーユニット、別の追跡アプリ開発を妨害していたとの報道 2020年06月21日
新型コロナウイルス接触確認アプリ「COCOA」試行運用開始 2020年06月19日
Code for Japanの「濃厚接触確認アプリ」、政府が同様のアプリを独自開発する方針となったためソースを公開 2020年05月21日
フランス政府、Appleのプライバシーポリシーが新型コロナ対策アプリの開発の妨げになると主張 2020年04月27日
AppleとGoogleが協力する新型コロナ接触追跡システム、旧型端末を使用する約20億人は利用できない 2020年04月24日

Amazonへの間違い喫茶が頻繁にかかってくる「コーヒーショップ アマゾン」

著者: nagazou
2020年6月23日 16:43
京都市内のある喫茶店に数年前から、間違い電話が頻繁にかかってくるそうだ。喫茶店の店名は「コーヒーショップ アマゾン」。同店に通販サイトのAmazonの利用者から間違い電話がかかってくるようになったのは2、3年前のことだという。多い時には月10回ほど間違い電話が来るようだ。

店の人が『こちらは喫茶店です』と答えても『ああ、喫茶部門の方ね。カスタマー部門につないでいただけますか』と言われたこともあったそうだ。喫茶店の人は対策として、今度から電話では『喫茶アマゾンです』と言うようにします」と話している(まいどなニュース)。

すべて読む | ITセクション | 日本 | バグ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
喫茶店でAirPodを外すまで店員が注文を取りに来なかったのは良いことか悪いことか 2020年02月05日
美少女ゲームに登場する喫茶店の外観が実在する洋菓子店に酷似、店側は抗議を検討 2019年11月22日
旧来型メイドカフェがこの先生きのこる道は? 2018年02月13日
飲食店で客の無線LAN使用を時間で制限するシステム 2016年10月04日
秋葉原のリナックスカフェ、12月25日をもって閉店 2011年12月03日

雇用調整助成金のオンライン受付システムの不具合、「戻る」で他社の情報を閲覧できる状態に

著者: hylom
2020年6月11日 12:57

公開後すぐに不具合が発生したために停止され、その後再公開されるもまたすぐ不具合が確認されて再び停止していた厚生労働省の雇用調整助成金オンライン受付システムだが、再停止になった原因はWebブラウザで特定の画面を閲覧中に「戻る」操作を行うと特定の事業者の申請内容を表示するようになっていたためだという(ITmediaNHK日経xTECH)。

表示される情報には役員や従業員の氏名、生年月日、給与、法人の口座情報などが含まれていたとのこと。申請書類をダウンロードすることもできたようだ。厚生労働省はテストが不十分だったとしており、また不具合があるとして停止された最初のバージョンでもこの不具合が発生していた可能性が高い。

このシステムは富士通が約1億円で受注したもので、開発・保守・テストをそれぞれ3社に外注していた。

すべて読む | セキュリティセクション | セキュリティ | バグ | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
不具合が見つかった雇用調整助成金オンライン申請、再開するもまたその日のうちに不具合が見つかって停止 2020年06月08日
雇用調整助成金申請システムで他人の個人情報を閲覧できる不具合が発覚、その影響でオンライン申請受付を一時停止 2020年05月21日
郵送とオンラインのハイブリッド給付金申請システム、非エンジニアの市職員が開発 2020年06月03日
特別定額給付金のオンライン申請は何度も手続きできる仕様になっている 2020年05月19日
高松市、特別定額給付金のオンライン申請の受付中止へ 2020年05月21日
マイナンバーカードの電子証明書発行システム、接続しにくくなるトラブル 2020年05月12日

人気オープンソースプロジェクトの脆弱性、1年で倍増

著者: hylom
2020年6月11日 08:00

taraiok曰く、

人気の高いオープンソースプロジェクトの上位54本を分析した結果、セキュリティの脆弱性が1年で2倍に増えていたことが判明した。2018年に報告されたバグは421個であったのに対して、2019年には968個に倍増していたという。RiskSenseの「The Dark Reality of Open Source」レポートによれば、2015年から2020年3月の間で人気オープンソースプロジェクトで2,694個のバグが発見されたとしている(ZDNetSlashdot)。

Linux、WordPress、Drupalといった超人気プロジェクトに関しては、セキュリティバグがニュースとして報じられるため、このレポート内には含まれていないという。RiskSenseのレポートには、Jenkins、MongoDB、Elasticsearch、Chef、GitLab、Spark、Puppetといった、一般的な知名度は高くないがテクノロジーおよびソフトウェアコミュニティで広く利用されているプロジェクトを対象としている。

今回の調査で同社は、多数のセキュリティバグが公開されてから数週間が経過した後で脆弱性データベースNational Vulnerability Database(NVD)に報告されたことを問題視している。54のプロジェクトで発見されたバグに関しては、NVDに報告されるまでに平均で約54日を必要とした。PostgreSQLではPostgreSQLでは8か月に及ぶ報告の遅れが見られたとしている。こうしたレポートの遅延により、企業が攻撃にさらされたままになっている状況が発生していたとしている。

すべて読む | オープンソースセクション | オープンソース | セキュリティ | バグ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
アカウント情報流出通知サービス「Have I been pwned?」、通知メール内のテキストが原因でSQLインジェクション脆弱性を意図せず突く 2020年06月09日
お名前.comが顧客に提供する管理ツールに脆弱性が見つかる、コインチェックなどがこれを狙った攻撃を受ける 2020年06月05日
Chromiumプロジェクト、重大度の高いセキュリティバグの約70%がメモリに由来すると発表 2020年05月28日
オープンソースソフトウェアの脆弱性、2019年は前年から50%近く増加したとの調査結果 2020年03月14日

アカウント情報流出通知サービス「Have I been pwned?」、通知メール内のテキストが原因でSQLインジェクション脆弱性を意図せず突く

著者: hylom
2020年6月9日 16:10

headless曰く、

アカウント情報流出通知サービスHave I been pwned?(HIBP)からの通知メールがIT資産管理ツールGLPIのSQLインジェクション脆弱性を意図せず突き、GLPIを使用している企業のヘルプデスクに登録されていたサポートチケットをすべて上書きするトラブルが発生したそうだ(fyr.ioThe Register)。

問題の脆弱性CVE-2020-11032はSQLインジェクション文字列を含むチケットを登録し、addme_assignまたはaddme_observerボタンをクリックするとSQLインジェクションが引き起こされるというものだ。この脆弱性はGLPI 9.4.6で修正されており、問題発生時にはGitHubで既に公開されていた。しかし、この時点ではGLPIプロジェクトのダウンロードページは更新されておらず(5月29日のInternet Archiveスナップショット)、影響を受けたMatt氏の会社では脆弱性のあるGLPI 9.4.5を使用していたそうだ。現在はGLPIプロジェクトのダウンロードページでもGLPI 9.4.6が公開されているものの、あわてて差し替えたのかバージョンの下には9.4.5と同じ日付(18/12/2019)が記載されている。

HIBPからの通知メールには「';--have i been pwned?」というロゴが入っているのだが、画像ではなくテキストであり、これがSQLインジェクションを引き起こしたらしい。Matt氏の会社ではヘルプデスクのサポートアドレスを通知先としてHIBPに登録しており、このアドレスで受信した電子メールは自動でチケットに登録される仕組みになっていたという。そのため、Matt氏がチケットを自分に割り当てたところSQLインジェクションが引き起こされ、登録済み全チケットの説明フィールドの内容が消去されてHIBPロゴの一部に置き換えられてしまったとのこと。

Matt氏は実験を繰り返し、「';-- "」の6文字を入力したフィールドが影響を受けることを確認。ここまで手間をかけたうえでバグを報告しようとGitHubページを訪れたところ、1か月近く前に修正済みだったと知ることになる。チケット自体は前夜にバックアップを取っていたため、失われたデータは少なかったとのことだ。

すべて読む | オープンソースセクション | オープンソース | セキュリティ | バグ | idle | 情報漏洩 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
パナソニック、同社製機内エンターテインメントシステムの脆弱性で旅客機乗っ取りが可能になるという主張に反論 2016年12月23日
米国防総省の懸賞金付きバグ探しプログラム「Hack the Pentagon」、成功を受けて拡大へ 2016年06月23日
「安全なウェブサイトの作り方」改訂第7版が公開 2015年03月16日

AppleのOSをクラッシュさせる文字列がまた見つかる

著者: headless
2020年4月26日 09:55
特定の文字列を含む各種テキストメッセージを受信するだけでAppleのOSがクラッシュするというバグがまた発見されたそうだ(9to5Macの記事Mac Rumorsの記事The Vergeの記事Softpediaの記事)。

AppleのOSでは特定の文字列を表示するとアプリやシステムがクラッシュするバグたびたび報告されてきた。今回の文字列は絵文字のイタリア国旗とシンディー文字の組み合わせだと考えられていたが、他の絵文字でも再現することが指摘されている。Twitterで公開されている実証動画によると、問題の文字列を受信してもすぐにクラッシュ(フリーズ)するわけではなく、しばらくたってから応答しなくなるようだ。実証動画ではiPhoneが使われているが、iPadやMac、Apple Watchにも影響するとのこと。

この問題は15日にリリースされたiOS 13.4.5の2番目のベータ版では修正されているとのことで、同時に2番目のベータ版がリリースされたiPadOS 13.4.5やwatchOS 6.2.5でも修正されている可能性がある。システムが応答しなくなってもデバイスを再起動すれば復旧するが、メッセージを送受信する各アプリで通知を無効化する方法も緩和策として紹介されている。

すべて読む | ITセクション | 通信 | MacOSX | バグ | アップル | iOS | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
PlayStation 4で「受け取るだけ」で本体がクラッシュするメッセージが確認される 2018年10月16日
macOSやiOSで特定のUnicode文字列を表示させようとするとクラッシュする問題が確認される 2018年02月19日
17行のCコードでシステム全体をフリーズさせられる不具合がmacOS High Sierraで確認 2018年01月30日
リンクを送るだけでiOS/macOSがクラッシュするバグが見つかる 2018年01月20日
リンクをクリックするだけでiOSデバイスが再起動してしまうWebサイト 2016年01月29日
URLに含まれるとGoogle Chromeがクラッシュする文字列 2015年09月20日
Skypeで特定の文字列を送受信するとクラッシュするバグが見つかり、修正版が公開される 2015年06月06日
特定の文字列を含むメッセージでiOSがクラッシュするバグが発生 2015年05月29日
Mac OS XとiOSで特定のアラビア語文字列を表示させるとクラッシュする問題が見つかる 2013年09月03日
OS X Mountain Lion のほぼ全てのアプリケーションをクラッシュさせる 8 文字 2013年02月05日

❌