失効したユーザーでもログイン可能、Slackも影響を受けたSAMLの脆弱性とは?ホワイトハットハッカーを有効活用

失効したログイン認証情報を使用してシステムの利用許可権限が与えられてしまうSAMLに関する重大な脆弱(ぜいじゃく)性の問題がSlackにおいて発見された。「Confused Deputy」と名付けられた問題の解決方法とは?

2018年01月30日 05時00分 公開
[Matthew PascucciTechTarget]
画像 情報を共有し、素早い解決を目指す。

 Slackの利用中にConfused Deputyと呼ばれる問題を発生させる、SAMLの重大な脆弱(ぜいじゃく)性をセキュリティ研究者が発見した。

 Confused Deputyとは直訳すると「混乱した使節、代理人」となる。これは、実際の法執行機関の担当者が混乱していることではなく、アプリケーションがあるソフトウェアなどを実行する許可(権限)を得ている場合に、全く別のソフトウェアなどでも許可が取れてしまう事象を指す。

 Confused Deputyは、シングルサインオンやID連携で利用される言語「Security Assertion Markup Language(SAML)」にも適用されるため、権限の悪用が可能になってしまう。

 Adobe Systemsのセキュリティ研究者兼上級ソフトウェアエンジニアのアントニオ・サンソ氏が、SAMLを使用してWebサイトを検索しているときにConfused Deputy問題を発見した。Slackにログインを試みたとき、失効したはずのSAMLアサーション(表明)を使ってSlackにアクセスする権限が依然として与えられており、ログインに成功した。

SAML脆弱性が引き起こす脅威

ITmedia マーケティング新着記事

news053.jpg

「docomo Ad Network」 高LTVユーザーのみに広告配信ができる顧客セグメントを追加
D2Cは顧客生涯価値が高くなることが見込まれるセグメントを抽出し、新たなセグメント情報...

news135.png

インターネットの利用環境、女性の66%は「スマホのみ」――LINEヤフー調査
LINEヤフーが実施した2023年下期のインターネット利用環境に関する調査結果です。

news108.png

LINEで求職者に合った採用情報を配信 No Companyが「チャットボット for 採用マーケティング」を提供開始
就活生が身近に利用しているLINEを通して手軽に自社の採用情報を受け取れる環境を作れる。