【2023/05/24】TogetterとTwilogの統合に向け、Twilogでのツイート取得が再開できるようになりました。
2011年4月18日

Evernote の XSS 脆弱性に関して mala 氏のつぶやき

要するに、解決されるまではログアウトしとけということだそうデス。 【2011/04/20 12:20 追記】ひゃっはー的なおまけを追加しました。 【2011/04/20 00:30 追記】多分これで最後。以降は Evernote の正式発表を待った上で、それを信用して利用するかどうかは各個人の判断にお任せします。 【2011/04/19 17:05 追記】午後の部追記。なお、エントリを起こされている方がおりましたのでご紹介。>『bulkneets氏によって報告されたEvernoteのXSS脆弱性とは 危険と対策』( http://d.hatena.ne.jp/pichikupachiku/20110419/1303158373 ) 続きを読む
132
mala @bulkneets

胡散臭い連中が推してるサービス、大抵深刻な脆弱性があるわー

2011-04-18 15:47:32
mala @bulkneets

本当にクソが・・・・

2011-04-18 16:03:17
mala @bulkneets

圧倒的にクソすぎる・・・

2011-04-18 16:03:53
mala @bulkneets

EvernoteにはXSS脆弱性があるので全員ログアウトした方がいい

2011-04-18 16:08:48
mala @bulkneets

調べたところIEで警告が出るのでXSSフィルタを無効にしろとアナウンスしてる http://bit.ly/fFhQuh アホか、実際にXSSがあるんだよ http://bit.ly/hVGieW

2011-04-18 16:10:24
mala @bulkneets

少なくともメールアドレスが取れるし多分保存したノート全部取れる。

2011-04-18 16:29:04
mala @bulkneets

XSSフィルタの挙動はサーバー側でX-XSS-Protectionヘッダを送ることでコントロールできるので、ユーザーにXSSフィルタを無効にせよと案内しているサービスは「確実に」おかしい。

2011-04-18 16:50:37
mala @bulkneets

RT @prowreslove610: ずっとやろうと思ってたんだけどさ、自分が使ってるいろんなWebサービスやツールのIDやらパスワードをEVERNOTEで一つのメモにまとめてサーバーに保存しておいたよ。これで無くなることも不明になることもない。ふぅ、安心。クラウド最高。

2011-04-18 19:37:50
mala @bulkneets

RT @yduke: @atsushichan 普段あまり使わないパスワードは、テキストとしてEvernoteに保存して完全クラウド化!自宅内外で触れるPCの違いは、キーボードとマウスの使用感くらいなものです。

2011-04-18 19:37:57
mala @bulkneets

RT @mobileiroiro: evernoteにパスワード保存なう。

2011-04-18 19:38:01
mala @bulkneets

RT @Evernote_fans: 「クラウド化」欠点: めだまカフェ日記: クラウド化の便利な面を知って、Evernoteを個人用のID、パスワード保存場所として使う話もききます。つまりパスワードマネージャとしてEvernoteを使うやりかたで... http://bit.ly/bCncTp #evernote

2011-04-18 19:38:10
mala @bulkneets

RT @shuheil0ve: Evernoteはパスワード保存に使ってるな。出先からサイトのパスワードとか確認できるし、サイトの登録完了画面のスクショ撮って保存すれば簡単だし。 その代わりEvernoteのパスワードばれたら終わりだけど。

2011-04-18 19:38:25
mala @bulkneets

RT @suiten: Evernoteでのパスワード保存は、暗号の強度(と通信路秘匿とサーバ側での暗号化状態)がクリアならまあこれで良いんだけども…。なんか中の人には丸見えだったりしたら嫌だなぁ。

2011-04-18 19:38:30
mala @bulkneets

RT @moyomoto321: 無線LANの接続、パスワードなんやったっけーとしばらく悩んだ後、evernoteに保存してたのを思い出した!クラウド万歳!

2011-04-18 19:38:36
mala @bulkneets

いざという時にEvernoteにいれておくと便利な情報 | nanapi [ナナピ] http://t.co/WSXiVYP via @nanapi

2011-04-18 19:41:04
mala @bulkneets

"evernoteにデータを入れるのと、個人情報を財布にいれて持ち歩くリスクは大差ない気がするんですよねえ" http://bit.ly/i8Kd5b

2011-04-18 19:42:30
mala @bulkneets

手元のIE9で試したところ画像表示するのはXSSフィルタ反応しなかった。script混入しようとするのは(迂回策あるかもしれないが)ブロックされる。

2011-04-18 21:16:48
mala @bulkneets

evernoteのパスワードevernoteに入れておいたらevernoteのXSSでevernoteのパスワードが流出するリスクが増加しますよ

2011-04-18 23:17:23
mala @bulkneets

外部サイトのscriptを実行するexploitをつくって自分で踏んでみたけど、こういうの悪用された形跡がありますとか連絡絶対来ないよね。厳格にやるならPOSTパラメータも全部ログとっておかないと無理。

2011-04-18 23:21:24
mala @bulkneets

事実が全く公表されないか、ユーザーからのクレームが無いことを持って「悪用された形跡はありません」と言う。

2011-04-18 23:22:57