最新記事一覧
過去のオススメ記事

世界的猛威を奮ったTwitterマウスオーバー・バグはどう広まった?

2010.09.22 10:30 [2] [0]
タグ:TWITTER , twitter

100921_sbt_twitterbug.jpg


これは今朝世界中を席巻したTwitterバグにやられたブラウン元英首相夫人のTwitter公式サイト。巨大な英文字「h」が出て、日本のポルノサイトに自動リンクしてます...なんとまあ...。

ツイッター公式Webでリンクをマウスオーバーすると、フォロワーにスパムやポルノがリツイート(RT)されちゃう、この「マウスオーバーバグ」。いやあ、ひどかったひどかった。世界中にみるみる野火のように広まって一時はどうなることかと思いましたよ。

サードパーティーのアプリ使ってる人は大丈夫です(バグったRTもそっちで削除できます)が、twitter.com開いてこんな状態なっててビックリこいた人も多いんじゃ?


100921_twitterbug.jpg


これはTwitterのサイトにあるクロス・サイト・スクリプティング(XSS)のバグ(脆弱性)を使って、onMouseOver機能をいじるJavaScriptを仕込むワーム(解説)。カラーテキスト(rainbow tweetsと呼ぶ)でユーザーを釣り、リンクをマウスオーバすると自動的にリツイートされる、という仕掛けです。

最初にrainbow tweetsをリリースしたのは日本の@kinugawamasatoさんで、XSS脆弱性を見つけ8月14日報告したんですが、対応が遅々としてなされなかったため、放っておくとどうなるか示す目的で出したそうです

以下に、そこから先の伝播ルートを記しておきましょう。
(参考:英紙GuardianAsiajin
 

1. XSS脆弱性を使ってツイートを虹色に変えるハック法を紹介したアカウント(削除済み)が出たのは日本時間4:37p.m。本社のある米西海岸は深夜12:37a.m.で、誰も気付かなかったのかも。

2. スカンジナビアのデベロッパーMagnus Holmさんの目に止まる。氏はコードを拡張し、誰でもTwitter.comにサインインしてリンクをマウスオーバーすると、その人のアカウントを使ってそれが勝手に自己RTされるバグに改造。「まあ、このバグは広まらんじゃろ。ユーザーがツイート削除しちゃえば済む話だからね」とつぶやいてすぐ、「ホーリー○ット、バイラルで広まってる」、「恐ろしいことになってしまった」とつぶやいている。

3. 亜種が続々登場。ロシアのサイト、日本のハードコアポルノのサイトなど。リンクからポップアップ窓が開いたり(追:このJavascript出したのは豪州の17歳Pearce Delphin君@zzapAFPは彼を「主犯」と報じてます)、ポルノサイトに誘導されちゃったり。米Gizmodo読者RawheaDさんが言うようにブラウザのウィンドウが丸々MouseOver領域になって、窓のどこにマウスを動かしてもリツイートされちゃうケースも出現。各メディアが公式Webを開かないよう、警告を出す。




米Gizmodo読者Mikeさん提供の実働シーン。ツールバーからTwitter.comのページ本体にカーソルを動かすと勝手にバグをRTし、ダイレクトメッセージ(DM)送ろうとするのが分かる


4. Twitter社がXSS脆弱性をパッチで修正対応したと発表日本版)。公式ブログによると発生時刻は米西海岸の2am台、ツイッターに通報が行ったのが約30分後の2:54amで、7amには主な問題を解決、9:15amには小さな問題も解決した、という流れ。

以下のTogetterは、騒動をリアルタイムで経験した日本のみなさまの声です。



リアルタイムで見逃した日本のユーザーさんたちからは、解決後に以下のデモ動画を見て、「なに、こんなカッコ良かったのか! 見たかった!」という脆弱性アゲインのもありますが...




...いやいや、こっちのカッコいいのが広まる前に解決されてしまったんでしょう。海外では一番上の「h」大書のバグとかマウスオーバーバグという認識ですよ。二度となしに願いたいものですね、はい。


[Sophos, The Guardian, Asiajin]

Kyle VanHemert(原文/satomi)
 

4862484824
Twitter社会論 ~新たなリアルタイム・ウェブの潮流 (新書y)




 

新着コメント
コメント(2)

いくら広告でポルノサイトが表示されているからって、不特定多数の人がアクセスするサイトにポルノサイトの画面を表示させるのはどうなんでしょうか?

    とはいえ、小澤マリアは美人だよな。

コメントする

コメントは承認制となっております。編集部が確認および承認した後に、サイトへ反映されることになるので、多少時間がかかってしまうことがあります。
また、公序良俗に反する内容、個人や団体を誹謗中傷する内容、その他不適切と判断させていただいた内容については、否認または削除させていただく場合もございます。ご了承ください。
Only japanese available.

トラックバック

このエントリーのトラックバックURL :

お問い合わせフォーム

 お問い合わせフォームを表示

この記事へのtweet
お知らせ
新しくはてブがついた記事
GIZMODO TEAM
アイコンアットラージ
小林弘人infobahn Inc.
ゲスト編集長
いちる [小鳥ピヨピヨ
副編集長
大野恭希 *
編集部(問い合わせ先
長谷憲 *
松葉信彦 *
鈴木康太 *
河原田長臣 *
MAKI
satomi [Long Tail World
junjun
湯木進悟
聖幸 [俺と100冊の成功本
そうこ [::soko286.com::
yuko
mayumine [URAMAYU
mio
miho
ライター
武者良太 [悦びの覚悟
三浦一紀 [普通の日々
野間恒毅 [のまのしわざ
Appbank [Appbank
常山剛 *
鉄太郎 [tetsutaro.net
佐脇風里 [Marylebone High Street
KENTA
小暮ひさのり
山田井ユウキ [カフェオレ・ライター
コラムニスト
コグレマサト [ネタフル
いしたにまさき [みたいもん!
デザイナー
前田龍一 *
広告営業(問い合わせ先
城口智義 *
土井孝彦 *
阿座上陽平 *
碓井真紀 *
広告進行
山本朋子 *
山下恵子 *
ディビジョンディレクター
尾田和実 *
ジェネラルマネジャー
長田真 *
パブリッシャー
今田素子 *
* =[mediagene Inc.
サーバ管理
heartbeats
about GIZMODO
ギズモード・ジャパンについて
・ケータイ用サイト
携帯版QRコード ・iPhoneアプリ
iPhoneアプリ ・iPhone用サイト
iPhone版日刊メルマガ
記事配信中のニュースサイト
Yahoo! ニュース livedoor NEWS MSN デジタルライフ mixi alt="アメーバニュース exciteニュース製品情報および投稿希望者のお問い合わせ

郵送の方は下記宛へ資料等をご郵送ください。

150-0036
東京都渋谷区南平台町16-29 グリーン南平台ビル8F
株式会社メディアジーン
Gizmodo Japan編集部宛

広告募集! ギズモードはスポンサー様のおかげで、今日も更新できています。もし「バナーを出稿しようかな」と思いましたら、こちらをご覧ください!
媒体資料をダウンロード
広告に関するお問い合わせ
どうぞよろしくお願いします!