2018年01月30日 05時00分 公開
特集/連載

失効したユーザーでもログイン可能、Slackも影響を受けたSAMLの脆弱性とは?ホワイトハットハッカーを有効活用

失効したログイン認証情報を使用してシステムの利用許可権限が与えられてしまうSAMLに関する重大な脆弱(ぜいじゃく)性の問題がSlackにおいて発見された。「Confused Deputy」と名付けられた問題の解決方法とは?

[Matthew Pascucci,TechTarget]
画像 情報を共有し、素早い解決を目指す。

 Slackの利用中にConfused Deputyと呼ばれる問題を発生させる、SAMLの重大な脆弱(ぜいじゃく)性をセキュリティ研究者が発見した。

 Confused Deputyとは直訳すると「混乱した使節、代理人」となる。これは、実際の法執行機関の担当者が混乱していることではなく、アプリケーションがあるソフトウェアなどを実行する許可(権限)を得ている場合に、全く別のソフトウェアなどでも許可が取れてしまう事象を指す。

 Confused Deputyは、シングルサインオンやID連携で利用される言語「Security Assertion Markup Language(SAML)」にも適用されるため、権限の悪用が可能になってしまう。

 Adobe Systemsのセキュリティ研究者兼上級ソフトウェアエンジニアのアントニオ・サンソ氏が、SAMLを使用してWebサイトを検索しているときにConfused Deputy問題を発見した。Slackにログインを試みたとき、失効したはずのSAMLアサーション(表明)を使ってSlackにアクセスする権限が依然として与えられており、ログインに成功した。

SAML脆弱性が引き起こす脅威

ITmedia マーケティング新着記事

news051.jpg

ミレニアル世代・Z世代の離職意向が低下、コロナ禍を機に精神的健康も改善――Deloitte調査
世界各国のミレニアル・Z世代約2万7500人を対象にした年次調査。今回は新型コロナウイル...

news078.jpg

新規事業の実態 最重要KPI「100%以上達成」は約2割――クニエ調査
新規事業の「最重要KPI」「スケジュール遅延」「開発規模」の結果に対して、その要因とな...

news056.jpg

福田康隆氏、NEC東海林直子氏らが語る営業のデジタルシフト まずどこから始めればいい?
お客さまに会って課題を与えてもらうスタイルから、営業自身が課題を先に探して提示する...