モバイル版はてな「かんたんログイン」の脆弱性を修正しました - はてなの日記 - 機能変更、お知らせなど(情報元のブックマーク数)

a threadless kite - 糸の切れた凧(2009-10-26)経由)

はてなのモバイル版簡単ログインで、個体識別番号が送信されなかった場合に他人のIDでログイン状態に一時的になる脆弱性が存在して対応されたとのこと。テスト項目ドンドン増えて大変だよなぁ・・・

10/21にかんたんログインの改修の際、ログイン処理があった端末から個体識別番号を取得し、データベースに保存する処理が変更をいたしました。この際、個体識別番号が送信された場合には番号を正しく保存しておりましたが、送信されなかった際の処理に不備がありました。
個体識別番号が送信されない設定の携帯端末を用いてモバイルログインURL (http://www.hatena.ne.jp/mobile/login) からログインした場合、データベースに不正な値が入力されていました。この際、同様に個体識別番号が送信されない端末を用いた他のユーザがかんたんログインURL (http://www.hatena.ne.jp/mobile/easylogin) からログインした場合、先にログインした他ユーザーのアカウントで一時的にログイン状態になることがありました。現在はこの不具合は修正されています。

モバイル版はてな「かんたんログイン」の脆弱性を修正しました - はてなの日記 - 機能変更、お知らせなど

screenshot