Janetter、ネタツイートのXSSが刺さり無限に「んほぉぉ!イッぐぅぅ!!」とダイアログが出る体にさせられる

エンジニアの方々がGW返上で対応中、まだ原因の修正には至っていないようです。 5/2 修正完了されたようなのでその旨を追加いたしました。
373
TERRY @terry_u16

湯婆婆「契約書だよ。そこに名前を書きな。働かせてやる。」 千尋> <script type="text/javascript">for(;;){alert("んほぉぉ!イッぐぅぅ!!");}</script> 湯婆婆「フン。んほぉぉ!イッぐぅぅ!!んほぉぉ!イッぐぅぅ!!んほ

2017-04-28 12:02:34
TERRY @terry_u16

えっJanetter……まじすか……?

2017-05-01 18:58:40
TERRY @terry_u16

ちょっとまだ状況が飲み込めてない

2017-05-01 18:59:56
TERRY @terry_u16

なんかどうも僕のクソネタツイートの超絶初歩的なクソXSSがJanetterにぶっ刺さって「んほぉぉ!イッぐぅぅ!!」って無限にダイアログが出ているらしくこういうときどんな顔したらいいのかわからない twitter.com/terry_u16/stat…

2017-05-01 19:06:06
TERRY @terry_u16

なんというか……なんかすみません……

2017-05-01 19:06:38
TERRY @terry_u16

いや嘘でしょ……?

2017-05-01 19:08:37
TERRY @terry_u16

Janetterをイかせた男とかなんか嫌すぎるんで嘘だと言ってください

2017-05-01 19:10:17
TERRY @terry_u16

混乱した頭で呆然としながら永遠に止まらないTwitterの通知欄を見つめている

2017-05-01 19:22:13
TERRY @terry_u16

というかこの脆弱性が本当なら割とマジでヤバいのでもし万が一Janetterを使ってる方がいらっしゃいましたら対応されるまでご利用をお控え頂きますと幸いです…… twitter.com/terry_u16/stat…

2017-05-01 19:24:05
ぜんまい @zenmai577

学がないからてりーくんさんがバズってるツイートの意味がわからない。

2017-05-01 19:27:03
TERRY @terry_u16

@zenmai577 ざっくり言うと「アホプログラムが書かれたツイートを脆弱性のあるTwitterクライアントで表示しようとしたらそのプログラムがそのまま実行されちゃった」って感じですね。悪用されると理論上どんなプログラムも動かせちゃうので割とシャレになってない感じです……

2017-05-01 19:32:14
ぜんまい @zenmai577

@terry_u16 そのクライアントにデバッグしたったぞっつったら謝礼もらえるのでは?(意地汚い

2017-05-01 19:33:12
TERRY @terry_u16

@zenmai577 逆に損害賠償請求されないかビクビクしてるわw

2017-05-01 19:41:14
TERRY @terry_u16

いやこんなオチさすがに想定外すぎるやろ……(困惑)

2017-05-01 19:44:55
TERRY @terry_u16

「Janetterでそんなんなってるのかやってみよ」的なツイートをちらほら見かけるんですが最悪悪意あるスクリプト(プログラム)を埋め込まれてやりたい放題されかねないので使用をお控え頂きますことを重ねて強くお勧めいたします…… twitter.com/terry_u16/stat…

2017-05-01 20:00:40
TERRY @terry_u16

仮にも一企業が製作して公開したTwitterクライアントが湯婆婆と同レベルのセキュリティなのさすがに想定外すぎて頭抱える

2017-05-01 20:09:38
TERRY @terry_u16

(そもそもPC版Janetterってまだ生きてたのか……)

2017-05-01 20:27:30
TERRY @terry_u16

Twitterの通知欄に1500回くらい「んほぉぉ!イッぐぅぅ!!」って表示され続ける僕の身にもなってほしい

2017-05-01 20:37:08
de0 @de0

JanetterにXSS刺さるのどうせ更新ほったらかしにしてる奴だけやろと思って試してみたら表示だけなら問題ないけどミュート登録時に普通に最新版でも発動してひどい

2017-05-01 20:38:18
TERRY @terry_u16

まあセキュリティの良い教材になったと思えばいい……のか……?(よくない)

2017-05-01 20:45:11
TERRY @terry_u16

最初に湯婆婆ツイートしたときは10人くらいの人にクスッと笑ってもらえたらいいなくらいの気持ちだったのにどうしてこうなった

2017-05-01 20:54:02
TERRY @terry_u16

誰か詳しくない人にも分かるようにスクリプトインジェクション脆弱性の危険性について解説した記事書いてくれないかな(丸投げ)

2017-05-01 20:56:44
TERRY @terry_u16

というか僕も専門は情報じゃなくて機械工学なのでXSS詳しい人に教えてほしい

2017-05-01 20:59:25
きょうしつ @zouwoutu

話題のJanetterの脆弱性の件、手順も含めて検証してみた。 「スクリプトが含まれるツイートを範囲選択>右クリック>ミュートアプリに追加」の手順で確かにスクリプトが動いた。「ミュートワードに追加」でも動く。前後に無関係の文字列が入っていても動く。 これはひどい。 pic.twitter.com/O3JKP9O6cS

2017-05-01 19:50:31
拡大
拡大
拡大
拡大
TERRY @terry_u16

Janetterのメンテしてる人(いるのか?)がGWに急遽会社に呼び出されないことをお祈りしております……

2017-05-01 21:27:13