Results 1 to 7 of 7
  1. #1
    Player
    Aryn_Ra's Avatar
    Join Date
    Aug 2013
    Location
    Ul'dah
    Posts
    785
    Character
    Aryn Roseapple
    World
    Atomos
    Main Class
    Astrologian Lv 90

    Lodestone に Tabnabbing 脆弱性が存在する

    Lodestone で作成されるリンクが target="_blank" 属性が指定されている一方で rel="noopener" 属性が指定されていません。
    このことにより、リンク先のページからリンク元の Lodestone のタブを操作することができ、Lodestone を偽のログイン画面に遷移させることができてしまいます。
    実証ページ : https://jp.finalfantasyxiv.com/lodes.../blog/4204976/

    Q. コワイ! ロドストの日記にあるリンククリックしたらアカウント乗っ取られちゃうの?
    A. 偽のログイン画面を出せるだけだから、ID とパスワードを入力するときはアドレス欄を確認するようにすれば大丈夫です

    Q. セキュリティ関係のことをフォーラムに書くべきでないのでは。悪用されたらどうするのか
    A. サポートセンターにメールで報告したら「フォーラムに書け」って言われたので……

    追記 : このフォーラムにも同様の問題があるようです
    (50)

  2. #2
    Player
    Mahika's Avatar
    Join Date
    May 2017
    Posts
    1,219
    Character
    Yhah Bin'botaj
    World
    Yojimbo
    Main Class
    Monk Lv 90
    #いくらなんでもなぁ……と思ってしまったので。
    Quote Originally Posted by Aryn_Ra View Post
    Q. セキュリティ関係のことをフォーラムに書くべきでないのでは。悪用されたらどうするのか
    A. サポートセンターにメールで報告したら「フォーラムに書け」って言われたので……
    「一定時間内での返答ルール」などの内部ルールや「定型返答」によるものかもしれないけれど。
    「リスク(or セキュリティ)マネジメント」としてどうなんだろう?、と思ってしまう。
    (19)
    --
    2017年末に新生編(2.0)クリア。2019年春に蒼天編(3.0)クリア。2020年春に紅蓮編(4.56)をクリア。
    2021年晩秋に漆黒編(5.55)をクリア。2022年梅雨に暁月編(6.0)をクリア。
    暁月編6.1は6.2までに終わればいいかな?

  3. #3
    Player
    Matthaus's Avatar
    Join Date
    Jun 2011
    Location
    リムサ・ロミンサ
    Posts
    6,715
    Character
    Lothar Matthaus
    World
    Aegis
    Main Class
    Fisher Lv 73
    target="_blank"を使っているサイト自体は他にも沢山あるので、
    根本的な解決には、ブラウザー側で対処(ブロック)してもらうしかないようですね。

    自分も知らなかったので、ちょっと怖くなりました。

    ブラウザ自体のマウススクロール中クリック機能では怪しい動作をしなかったので、
    一先ずこれで対処しようかと思います。
    とは言え事前にtarget="_blank"が使われているリンクなのか知り得ないと回避できないのですが...
    (1)

  4. #4
    Player
    Aryn_Ra's Avatar
    Join Date
    Aug 2013
    Location
    Ul'dah
    Posts
    785
    Character
    Aryn Roseapple
    World
    Atomos
    Main Class
    Astrologian Lv 90
    Quote Originally Posted by Mahika View Post
    「一定時間内での返答ルール」などの内部ルールや「定型返答」によるものかもしれないけれど。
    「リスク(or セキュリティ)マネジメント」としてどうなんだろう?、と思ってしまう。
    まあ、サーバを乗っ取ることができるとか、他人のアカウントをいきなり奪えるとかの大問題でこれ言われたら「ちょっと!」ってなるし
    私も食い下がって間違ってもフォーラムには書かないけど、これくらいだったらなんとも言えないところ。

    Quote Originally Posted by Matthaus View Post
    target="_blank"を使っているサイト自体は他にも沢山あるので、
    根本的な解決には、ブラウザー側で対処(ブロック)してもらうしかないようですね。

    自分も知らなかったので、ちょっと怖くなりました。
    Web アプリケーションとかでも使われてるので、今更仕様が変わることはなさそうかなー。
    「怪しいページが Gmail のログイン画面になってた」だと警戒心も働くけど
    「Lodestone が Lodestone のログイン画面になってた」だと
    「セッションタイムアウトで自動ログアウトされたのかな?」と思って入力しそうになるのが注意ポイントですね。
    (6)

  5. #5
    Player
    Mahika's Avatar
    Join Date
    May 2017
    Posts
    1,219
    Character
    Yhah Bin'botaj
    World
    Yojimbo
    Main Class
    Monk Lv 90
    Quote Originally Posted by Aryn_Ra View Post
    「Lodestone が Lodestone のログイン画面になってた」だと
    「セッションタイムアウトで自動ログアウトされたのかな?」と思って入力しそうになるのが注意ポイントですね。
    PCのブラウザで有れば、画面サイズとの兼ね合いで、アドレス欄にも注意が行きやすいけれど。

    スマホのブラウザの場合、「セッション切れたかな?」と思い込んでいると、気付きにくいかもなぁ。
    (3)
    --
    2017年末に新生編(2.0)クリア。2019年春に蒼天編(3.0)クリア。2020年春に紅蓮編(4.56)をクリア。
    2021年晩秋に漆黒編(5.55)をクリア。2022年梅雨に暁月編(6.0)をクリア。
    暁月編6.1は6.2までに終わればいいかな?

  6. #6
    Community Rep Gunisaka's Avatar
    Join Date
    Jun 2017
    Posts
    26
    こんばんは。

    Quote Originally Posted by Aryn_Ra View Post
    Lodestone で作成されるリンクが target="_blank" 属性が指定されている一方で rel="noopener" 属性が指定されていません。
    このことにより、リンク先のページからリンク元の Lodestone のタブを操作することができ、Lodestone を偽のログイン画面に遷移させることができてしまいます。
    ご指摘いただいた点について、Lodestoneと公式フォーラムともに対応いたしました。

    ご報告ありがとうございます。
    (37)

  7. #7
    Player
    Aryn_Ra's Avatar
    Join Date
    Aug 2013
    Location
    Ul'dah
    Posts
    785
    Character
    Aryn Roseapple
    World
    Atomos
    Main Class
    Astrologian Lv 90
    古いスレッド上げちゃってすみません。1年越しの補足と訂正です。

    Quote Originally Posted by Matthaus View Post
    target="_blank"を使っているサイト自体は他にも沢山あるので、
    根本的な解決には、ブラウザー側で対処(ブロック)してもらうしかないようですね。
    Quote Originally Posted by Aryn_Ra View Post
    Web アプリケーションとかでも使われてるので、今更仕様が変わることはなさそうかなー。
    これ、私の不勉強だったのですが、2019/08時点の仕様で既に target="_blank" の時 rel="noopener" を暗示していると見なすように仕様が変更されており
    Safari は既にこの仕様に対応済み、その後 Firefox も対応しました。Google Chrome も近く対応されるでしょう。
    というわけで、この部分については私が完全に適当言ってました。Matthaus さんの言う通りブラウザ側で対処される流れです。
    (0)