記事へのコメント18

    • 注目コメント
    • 新着コメント
    efcl
    efcl MediumのカスタムドメインからMediumのGraphQLを認証付きで叩けるため、サイトに訪問したユーザーのMediumアカウントを特定できる脆弱性

    2023/07/15 リンク

    その他
    hamaco
    hamaco なるほどなぁ。これってメアド返さない以外にどういう対応できるんだろ?

    2023/07/14 リンク

    その他
    daaaaaai
    daaaaaai CustomDomain難しい。7/14 14時時点ではTwitterで検索しても日本語ユーザしか反応していないな・・・

    2023/07/14 リンク

    その他
    napsucks
    napsucks custom domainに対して重要な情報を送信する仕組みになってるとMITMが成立してしまうのか

    2023/07/14 リンク

    その他
    tofu-kun
    tofu-kun カスタムドメイン提供かつ共通ログイン機構がある場合こうなるのか。

    2023/07/14 リンク

    その他
    prograti
    prograti Medium側はgraphqlエンドポイントの応答からメールアドレスを取り除くくらいしか対応出来なさそうだけど他に方法あるのかな?

    2023/07/14 リンク

    その他
    ya--mada
    ya--mada malaからの手紙。なんでAレコードにしたんだろ?

    2023/07/14 リンク

    その他
    Andrion
    Andrion 何度言ってもMediumが対策しなかったので開示したみたいだな。ほんまMediumクソ

    2023/07/14 リンク

    その他
    YassLab
    YassLab “Proxyサーバーは訪問者が受け取る応答内容を窃取することができる / 訪問者が medium.example.com にログイン状態になると、graphqlエンドポイントの応答には訪問者のメールアドレス等も含まれている”

    2023/07/14 リンク

    その他
    Falky
    Falky あらあら

    2023/07/14 リンク

    その他
    dollarss
    dollarss このやり方で窃取したとしてもアドレスが取得されるだけで大きな被害にはならないようには思うが、普通の人は気持ち悪いだろうな

    2023/07/14 リンク

    その他
    knjname
    knjname なるほど カスタムドメインはMITMに発展できるか たしかに

    2023/07/13 リンク

    その他
    versatile
    versatile logout しとけばいいのか。よし、もう二度とログインしないぞ

    2023/07/13 リンク

    その他
    exsoul
    exsoul メールアドレスか〜

    2023/07/13 リンク

    その他
    t_f_m
    t_f_m "これはゼロデイではなく調整に失敗した結果です" / "2023-05-12 malaからMedium: 一ヶ月以内に実効性のある修正、緩和策、またはユーザーへの説明がない場合は開示予定であると伝える。 2023-06-12 期日になるが返事がない"

    2023/07/13 リンク

    その他
    razokulover
    razokulover なるほ…

    2023/07/13 リンク

    その他
    mattn
    mattn なるほどなぁ。

    2023/07/13 リンク

    その他
    teppeis
    teppeis カスタムドメインむずい

    2023/07/13 リンク

    その他

    注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

    アプリのスクリーンショット
    いまの話題をアプリでチェック!
    • バナー広告なし
    • ミュート機能あり
    • ダークモード搭載
    アプリをダウンロード

    関連記事

    Disclosure of a vulnerability that allows the theft of visitors' email addresses using Medium's custom domain feature / Mediumの独自ドメインプランを使って訪問者のメールアドレスが窃取できる脆弱性の開示

    0_medium_vuln_en.md Disclosure of a vulnerability that allows the theft of visitors' email addres...

    ブックマークしたユーザー

    • dpprkng2023/07/18 dpprkng
    • shinagaki2023/07/18 shinagaki
    • lyiase2023/07/18 lyiase
    • shimbaco2023/07/17 shimbaco
    • yug12242023/07/16 yug1224
    • sudo_vi2023/07/16 sudo_vi
    • efcl2023/07/15 efcl
    • sunaoka2023/07/15 sunaoka
    • hamaco2023/07/14 hamaco
    • snaka722023/07/14 snaka72
    • mas-higa2023/07/14 mas-higa
    • daaaaaai2023/07/14 daaaaaai
    • napsucks2023/07/14 napsucks
    • mohritaroh2023/07/14 mohritaroh
    • dhesusan46492023/07/14 dhesusan4649
    • iwadon2023/07/14 iwadon
    • kfly82023/07/14 kfly8
    • gabill2023/07/14 gabill
    すべてのユーザーの
    詳細を表示します

    同じサイトの新着

    同じサイトの新着をもっと読む

    いま人気の記事

    いま人気の記事をもっと読む

    いま人気の記事 - テクノロジー

    いま人気の記事 - テクノロジーをもっと読む

    新着記事 - テクノロジー

    新着記事 - テクノロジーをもっと読む

    同時期にブックマークされた記事