ページ内ジャンプ:

アレゲなニュースと雑談サイト

GetSetによる 2005年01月13日 21時50分の掲載
結局まだβな訳だし部門より。

78K曰く、"CNET Japan の記事によると、Gmail に他人のメールを閲覧できてしまうバグが存在していた模様。現在ではこのバグは修正されているが、どれくらいの期間このバグが存在していたかは不明だという。発見したのは HBX Networks UNIX Community Group のメンバーの二人で、送信元アドレスの最後に > を付け忘れたことでこの問題が発覚したらしい。より詳しくは発見者のレポートを参照して頂きたい。
Gmail の招待権を知り合いにばら撒くのも考えもの…??"

この議論は賞味期限が過ぎたので、保存されている。 新たにコメントを書くことはできない。
表示オプション しきい値:
  • Anonymous Coward : 2005年01月13日 21時58分 (#678651)
    むしろCNETJapanの記事で「同サービスはまだベータ版として
    提供されている段階だが、Gmailに依存しているユーザーも多い。」
    と書いてあることが、事実だとしたらかなり驚きです。
  • 修正された模様 (スコア:2, 参考になる)

    tamo (19654) : 2005年01月13日 23時15分 (#678688) ホームページ 日記
    本家 [slashdot.org]によると、(12 日の?) 10:15am PST から、そうしたメールを受け付けなくなったらしいです。
    なお、こうしたセキュリティ問題は security@google.com へ送ってほしいそうです。
    --
    ここに署名はいません
  • もしかして・・・ (スコア:2, おもしろおかしい)

    Anonymous Coward : 2005年01月14日 1時45分 (#678758)
    From: 村田 巨人 ......

    # 古い穴にドキドキ・・・
  • tablog (25618) : 2005年01月14日 1時24分 (#678751)
    そういやhotmailにも他人のメールが盗み見できる欠陥がありましたねぇ。

    他のWeb mailサービスにも大体同じような欠陥があったそうですが、「セキュリティが気になるならWeb mailは使うな」でFAなんでしょうか?
    • Re:もはや定番 (スコア:2, 参考になる)

      Elbereth (17793) : 2005年01月14日 2時01分 (#678765)
      各有名Webメールサービスはサービス開始から結構時間が経ってますので、ある程度枯れてきているだろうと思われますから、一般的にはそれなりに信頼されていると思います。
      Webメール一般の話をすると、そもそものサービスのベースとなるWebサービスの部分でPHPなどで脆弱性がポツポツ発見されたりしてますから、今回のGMailのようなコーディングの単純ミスの部類に入るものがなくても結局安心できないというのがホントのとこではないでしょうか。

      でも普通(POP3/SMTP)のメールサービスも、暗号化されてないと信頼性が低いわけで、PGPとかSSLとか使わないといかんですよね。
      普通のメールでも実はWebで閲覧できるようになってますみたいなサービスもあるし全くもって油断できない世の中です。

      また、メーラーのバグも多々あるわけで、メジャーマイナー問わず、危険は常にあるわけです。Windowsだと、Outlook系は論外としても、Becky!に鶴亀メールにShurikenに後なんかあったっけか、割と致命的なバグは沢山でてますから、結局セキュリティが気になる人はOSもソフトもサービス提供元も厳選しないといかんてのがFAぽいですね。
  • ふと思ったのだけど、これって添付されていたファイルまで横流し状態になったりするのでしょうか。Gmail は容量が売りなので、なんかいろいろやりとりしている人が多そうなんですけど。

    メール本体に書けるのは基本的にテキストだけなんで、被害があったとしたら個人情報がらみだと思いますが、添付ファイルが読まれちゃったらいろいろ困る事例がありえそうです。

    --
    [わかってもらうことは難しい。わかってあげることは、もっと難しい。]
  • sen (197) : 2005年01月13日 22時54分 (#678678)
    はい。
    もれなく、よそさまのメールがのぞけます。

    やり方はタレコミにある通りレポートを参照。
  • Anonymous Coward : 2005年01月13日 22時58分 (#678679)
    メールスクリプトのテストで自分のgmailアカウント宛に送って見たら、Reply-to:ヘッダに他人のメールがべたっと貼りついたのが届いたよ。どうやらgmailはFrom: 行をパーズする時にデリミタが閉じてないと行末を越えてそこのバッファに残っていたごみを読み込んじゃうらしい。でそのバッファには他人のメールの内容がランダムに残っている場合があると。
  • tamo (19654) : 2005年01月13日 23時06分 (#678683) ホームページ 日記
     メーリングリストのスクリプトを作って、テストのために自分の
     gmail アカウントに送って見てみたら、ちゃんと届いているみたい。
     しかし「オプション」リンクをクリックしてみると「Reply To」が
     HTML になっていた! よく見てみると他人の HTML メールのようだ。

     「原文を見る」リンクでメッセージのソースを見てみると問題ない。
     そこでスクリプト出力を見てみると From の最後の ">" が欠けていた。
     推測だが、gmail 側で From アドレスの終端を探すルーチンが
     ">" に依存しているのではないか。

     ただ From: <hoge@hoge として送るだけでこんなことになってしまう。
     ベータだということを忘れてはならない。

    てな感じかなぁ。
    --
    ここに署名はいません
  • Re:招待権 (スコア:2, 興味深い)

    targz (14071) : 2005年01月14日 2時05分 (#678767) 日記
    自分で自分(の別アドレス)に招待しちゃえば、いくらでも捨てアカウントを作れるので、その可能性は低いでしょう。
    むしろ、招待制というのは、Gmail に対する話題性や価値を高めるためのスパイスではないかと。簡単には入手できないものなので、Gmail アドレスを持っていることがステータスになるというわけで。

    # qmail だったら、拡張アドレスという仕掛けで自分のアドレスをいくらでも追加できるので、
    # これを利用して Gmail のアドレスも自由に増殖させることは技術的には可能です。規約違反かどうかは未確認:-)
    --
    NHK 受信料はテレビの台数分契約にしてほしい
    • Re:招待権 (スコア:2, 参考になる)

      kitsune.info (18329) : 2005年01月14日 5時56分 (#678798) ホームページ

      たしか、Gmail の場合は自分のアカウントの前に "文字列+" をつけて見た目のアカウントを増やせましたね。たとえばこんな感じ:
      hoge+someone@gmail.com

      捨てアカとか Gmail アカウントそのものの増殖とかとは別の話ですけど。
      どっちかというと、mailto:someone@gmail.com?subject=hoge の代わりに使ってちょうだいというニュアンスなのかも。
      ただし、+ の文字に対応していない環境があるとかないとかで、Google も「いちおう使えるようにしておいたけど、期待に添えないことがあるかもね」とかいう説明をどこかに書いていた記憶があります。

      # Web メールなんてのは定期的にセキュ穴が見つかるもんだと思っておいた方がよさげ

      --
      [わかってもらうことは難しい。わかってあげることは、もっと難しい。]
  • マイナスモデがついちゃったけど、悪用法を聞いているのではなくて、
    見えちゃうメールって自分で選べないんだから、偶然悪用できるようなメールが悪用する人の目に入らなければ特に困らないんじゃないかな?
    と言う意味のつもりだったんですけど。

    私が分からないだけで悪用する事ができるのかな?
    と言う事で、”どうやったら悪用できるの?”なんですよ。

    悪用できるメールに当たるまで繰り返すって方法はあるか。

    もちろん、こういうセキュリティー上の穴は無くすべきだけど
    これはそんなに大きな問題ではないんじゃないか?
    と思ったもので・・・。
    • Re:悪用 (スコア:2, すばらしい洞察)

      digoh (17917) : 2005年01月14日 10時37分 (#678862) 日記
      意図的に悪意を持った人がこれを利用しようとするのは難しくても、
      たまたま秘密を知ってしまった人が誘惑に勝てず他人の秘密をばらしてしまう危険はあるわけです。

      あるいは。
      「恥ずかしい」ってのはそれだけでも精神的被害と言えますからね(程度はさておき)。

      ごく簡単な例として。
      このバグを利用して「今日の100通」とか言って
      100回試行してその結果をダラダラ開示するだけのサイト
      なんてのを立ち上げられてしまった場合を考えると良いかも。
  • Re:悪用 (スコア:2, 参考になる)

    s-tomo (2841) : 2005年01月14日 14時05分 (#678973) ホームページ 日記
    > これってどうやったら悪用できるの?

    スパム業者が連打してメールアドレス大量ゲットですよ。
    --
    始祖あんりあ(Ichigo Mayo)
  • snd (14690) : 2005年01月14日 20時18分 (#679108)
    そんな時こそgoogleの言語ツールを使って翻訳ですよ
  • greentea (17971) : 2005年01月15日 17時22分 (#679454) 日記
    過去にも「村田 巨人」バグ [google.co.jp]ってのがあったみたいだけど、
    そのときとは違って今回はメールだから、ランダムでも見られたら困るのもあるのでしょう。

    見られたら困るようなものを平文で、β版のフリーメールで送るなって話もありますが。
    --
    1を聞いて0を知れ!
  • 3個のコメント が現在のしきい値以下です。