コピーガードを開発するDenuvo社、顧客からのメールや営業情報などを流出させる 18
ストーリー by hylom
ガードできなかったか 部門より
ガードできなかったか 部門より
insiderman 曰く、
コピーガードを開発するDenuvo社のWebサイトから、顧客からのメールや営業情報などが流出した模様(TorrentFreak、Ars Technica)。
Webサイトの公開設定に不備があったようで、一部のディレクトリに対して制限無しにアクセスができる状態になっていたようだ。流出したファイルの1つである「Ajax.log」(ファイル名と内容から見るに、問い合わせフォーム等のログと思われる)にはカプコンなど複数のゲームメーカーやGoogleが同社の技術に対して興味を持ち問い合わせを行う内容が含まれていたという。そのほか、営業用の資料なども含まれていたようだ。
流出した情報の中にDenuvoのコピーガードをクラックするために使える情報が含まれているかどうかは不明。今回の件は単にWebサーバーの権限設定ミスのようなので、これ以上の重要な情報はない気はする。
なぜそんなものをWebサイトに放り込むのか (スコア:1)
仮に設定に不備がなかったとしても普通入れないだろ…。
Re: (スコア:0)
Webフォームのアクセス(およびその他)ログですよ?
Re: (スコア:0)
Re:なぜそんなものをWebサイトに放り込むのか (スコア:1)
フレームワークによっては自分自身(スクリプト)の所属するディレクトリもしくはそのサブディレクトリ以下にしか
書き込めないのも珍しくないと思います。
もちろん少々古いとか甘いとか否定はしませんけれど、普通ではないとまでは言えません。
Re: (スコア:0)
知識がPerlでCGI使って、で止まっているので教えてほしいのだけど、スクリプトの所属するディレクトリ・サブディレクトリ以外に書き込めるのって危険じゃないの?
アクセスログを守るために、サーバー全体を危険にさらしている気がしてならない。
アクセスログをスクリプトが出力するなら、避けようがない?と古い知識では思ったりするので。
どうしても避けたいのであれば、スクリプトとは別のプロセス・別権限のアクセスログ回収デーモンで、スクリプトがアクセスできない場所にログを移動させるのは思いついたけど。
ただのアクセスログなら、公開しないディレクトリに保存するようにすればいいけど、というか普通、そうなっているだろうけど。
Re: (スコア:0)
書き込んでから気づいたけど、syslogのような外部のロガーにスクリプトから出力すれば、アクセスログは守られるか。
Re: (スコア:0)
スクリプトをフレームワーク配下に置いて、フレームワーク以下の書き込みを許せば良い。
framework root
├script(document root)
└log
みたいに。
Re: (スコア:0)
ディレクトリ権限のミスで片付ける問題じゃ無いよな。
今時こんな実装するなんて信じられん。
Re: (スコア:0)
そんなこと言ったら普通は流出させないんだから、「普通」を基準にしても仕方ない。
この会社は普通じゃなかった、それだけのことだろ。
ログ管理サーバからhttpでファイルをGETしたかったとか、そんな理由でDocumentRoot配下に
置いていて、社外からもアクセス可能になっちゃってた、といったところか。
原因が「単にWebサーバーの権限設定ミス」ってのはhylomが言っているだけだし、さすがに
仕様から見直して対策するんじゃないかな。
Re: (スコア:0)
ログ管理サーバからhttpでファイルをGETしたかったとか、そんな理由でDocumentRoot配下に
置いていて、
いや、そういうのも普通しませんから……。
普通はしないことも、100%事故が起こりえないならそれもありですけど、ちょっとしたミスで重大な問題が発生するようなことをしてはいけません。
人がマニュアルで実行するものには、いつでもちょっとしたミスが起こりえます。
Re: (スコア:0)
そんなこと言ったら普通は流出させないんだから、「普通」を基準にしても仕方ない。
この会社は普通じゃなかった、それだけのことだろ。
普通の人はコメント読まずに反論なんてしないですよね(棒
Re: (スコア:0)
システム屋さんだから違うとは思いますけどね……
共用サーバ、さくらだとスタンダードとかのクラスを使ってHTMLコーダがポンッ、とディレクトリごと突っ込んでゴニョゴニョっていう。
一応「.htaccess」は入れておきましたけどね……
せっかくコピーガードを開発してるのだから (スコア:0)
自分のところの顧客情報を自分のところの技術つかってコピーガードすればいいんじゃね?
Re:せっかくコピーガードを開発してるのだから (スコア:1)
紺屋の白袴みたいなネタにしたい空気ですが、
ぶっちゃけコピーガードと情報漏洩ってそんなに関係ないですよね。
Re: (スコア:0)
コピーはガードできても流出はガードできませぬ
Re:せっかくコピーガードを開発してるのだから (スコア:1)
つまりムーブして持ってかれたのか
Re: (スコア:0)
そこでセキュリティフォントですよ
Re: (スコア:0)
5日でクラックされますので
海賊版対策のDRM“Denuvo” バイオ7でわずか5日でクラックされる
http://kultur2.blog.fc2.com/blog-entry-3801.html [fc2.com]