パスワードを忘れた? アカウント作成
12606 story

コリャ英和!と東芝DVDレコーダが87%を占める日本のオープンProxy 117

ストーリー by yoosee
家電にも自動の「◯◯Update」が必要な時代? 部門より

Anonymous Coward曰く、"「サーバ管理者のスパム対策」というサイトにある「国内open proxyの現状」というコンテンツが、spam中継などに悪用されかねないいわゆる「オープンProxy」の日本における実態を明らかにした。
オープンProxyの多さを国別に比較すると日本は4位と割と多めであるところ、その原因は 65%が「こりゃ英和!」の脆弱性が修正されていないもので、22%が東芝製HDD&DVDビデオレコーダーの脆弱性が修正されていないものだという。 JVNに登録されている東芝からの告知に書かれている「本件に関する対策は以下のURLで公開しています」のURLのページは既に削除されており、東芝のセキュリティへの取り組みの不誠実さが問われそうだ。"

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • by Anonymous Coward on 2006年05月27日 10時44分 (#947915)
    興味深いのは「対処依頼をしてみました」のところで
    いちばん多いopen proxyの巣窟のサポートからは

    「弊社では被害者の申告により対処を行っているので、被害者でない人からの依頼には対処できません」という意味の返事が来ました。
    • by ex (1307) on 2006年05月27日 11時17分 (#947932) ホームページ 日記
      そうですね、相変わらずYahoo!BBのサポートはどうかって感じですね。
      #この件はどう考えても東芝じゃなくて、Yahoo!BBに対処を依頼したけど駄目だったって話のはず。
      親コメント
      • by LARTH (14573) on 2006年05月27日 11時56分 (#947950) 日記
        ybbのサポートは、発信元の特定をした場合は早い方です。
        10件通報して、おおむね2日ぐらいで返事が返ってきますし、対処もしているようです。
        1年程前に open proxy が解ってない要員が居たみたいで、えらく手間取ったこともありましたが
        最近は慣れてきているのもあるのか頓珍漢な返事はなくなっています。
        親コメント
  • 概ね同様のタレコミをしたんですが、ちょっとタイミングが遅かったようです。問題は製品欠陥にある事ももちろん重要ですが、もう一つ重要な要素についても取り上げて欲しかったと思います。私のタレコミから当該部分について転記しておきます。
    //////////////
    それらの(原因を問わず)Open proxyの約半数はYahoo! BBに存在している。「国内open proxyの現状」では「接続にルーターを使わないようなISPが多い」と考察している。とりあえず、/.j読者も、自分の持っているネットワーク対応家電や、自分の管理下にあるソフトウェア、さらにネットワークへの接続方法について、再度確認をしてみると良いのではないだろうか。
    //////////////

    なお、RD-Styleの方の告知は404ですが、東芝のサイトにはお知らせ [toshiba.co.jp]は残っています。こちらもリンクしておいた方が親切であったのではないでしょうか。

    問題なのは、多く告知されたRD-Style側のセキュリティ告知のページが404である事(そこへリンクを張っているサイトは多いのですが。「国内open proxyの現状」からもそこへ張っていますね)、さらにRD-Styleのサイトの「サポート」からは、今回の情報へ行き着けない(行き着きにくい?少なくとも私は見つけられませんでした)という事だと思います。
    • ダイヤルアップの感覚をそのままブロードバンドに持ち込んじゃったという事ですねえ。
      常に第三者からアクセス可能であり、適切な制御が無ければ実際に自分のリソースを他人に利用されてしまう、という事をISP自身がもっと広く認識させないと。
      親コメント
    • プロバイダ側でポートを塞げってことかな?
      そんな事言ってるとそのうち80番ポート以外じゃ通信できなくなってしまいそうで恐いなぁ。
      せっかくインターネットに繋いでるんだから双方向通信のいろんな機能を楽しんでほしいね。

      # まぁ自分のPCのネットワーク設定もまともにできない人が多いのもわかるけどね。
      # なんでもかんでもプロバイダのせいにしてはいけないと思うぞ。
      親コメント
      • ISP側にはIPアドレスと時間が解れば契約者が解るから、個別注意をして頂きたい。という事だと思います。

        実際、ウィルスに感染してウィルスメールをばら撒いてたり、悪質な荒らし行為を行う契約者に対して、電話とかメールでISPより注意してもらったという話は聞くことがあります。

        まぁ、中の人にとってはコストがかなり掛かる大変なことだと思いますので正直なところ面倒で嫌かもしれませんが・・・
        今回のようにOpenProxy=潜在的踏み台になっているという報告でISP側が拒否したってのは個人的にはオドロキかも。
        親コメント
        • by Anonymous Coward on 2006年05月27日 21時46分 (#948238)
          某ISPの中の人ですが、実際、手間はかかりますね。
          もう最近は、初心者のPCはウイルスに感染しているのがデフォルトですから。Netskyが見つからない方が珍しいんじゃないかと(これは妄想かも)。
          そして案の定ボットネットにも組み込まれていて、派手にspam送りまくっている、と。

          そんな人に状況の説明をして、ウイルスの駆除方法を教えて(これが大変……何しろウイルス対策ソフトのサポートや、パソコンのリカバリの方法までは、ISPではサポート出来ませんからね。「どうして教えてくれないんだ」と揉めることも)、問題解決を確認して完了処理まで持って行かねばならない。
          しかも、「俺はspamなんぞ送ってない!」と逆にクレームを付けられれば、当然個別対応もしなくてはいけません。これまたヒトとモノのリソースが大量に必要です。「大量のメールを送っている」と連絡を受けて、あからさまに不快感を示す人も結構いますし。

          「単に注意するだけでしょ? やってくれてもいいじゃん」と思われるのは確かですが、ISPのサポートである以上は、お客様にアクションを起こしたならば、返ってくるアクションについても全て何かしらの対応をしないといけないわけです。でもISPがサポートできるのは当然インターネット接続の部分だけでして、PCやソフトウェアの操作なんかはサポートできません。
          昔のように、本職のスパマー相手ならやりようがあったんですが、今は99%はウイルスに感染した初心者が相手なので、返ってやりにくくなりました。

          ……まぁ最後にとって付けたようにフォローしておくと、いちおーほとんどのISPでは、連絡があったら注意連絡して、問題解決したらクローズ、とやっているはずです。しかし、それがいつまで持つかと言われると微妙ですねぇ。どうしてもほぼ全手動の業務フローになっちゃいますし。
          この辺のコストは、脆弱すぎるOSを販売している会社や、ウイルス対策をきちんとしていないPCメーカなんかにも補助して欲しいですね。いわゆるインフラただ乗り論ですね(違
          親コメント
        • プロバイダが利用者の通信の内容にまで責任を持つ必要はないんじゃないかな?
          プロキシの場合、踏台にされてるのか、自分でやってるのかは、プロバイダ側からはわからんだろうし。
          プロキシサーバを立てること自体は悪いことじゃないしね。
          ウィルスの検出は、便利な気もするけど、勝手に通信の内容をチェックするのは(例え機械的なものでも)問題があると思う。もちろん契約でちゃんと利用者の同意を得てからなら全く問題ないと思うが、、、私は嫌ですな。
          親コメント
  • by Anonymous Coward on 2006年05月27日 13時19分 (#948011)
    リンク切れの告知文 [toshiba.co.jp]を見ると、
    外部ネットワークとの接続を行っているお客様が、常時(長時間)接続されて、ネットワーク設定のセキュリティ機能を利用されていない場合に発生することがわかりました。

    (2) 対象使用条件
    対象製品を以下の (a) ~ (c) または (d) いずれかの条件で、さらに、本製品のセキュリティ機能であるパスワードを設定していない場合に対応が必要になります。 

    と書いてあります。パスワードを設定している客は安全だし対処が必要ないと言っているわけです。

    この欠陥は2つの問題があって、1つは、レコーダの予約機能を外から誰にでも操作されてしまう問題、2つ目が、オープンProxy問題です。東芝が「さらに、本製品のセキュリティ機能であるパスワードを設定していない場合に対応が必要」と言っているのは1つ目の問題のことだけで、2つ目の問題は、今回の調査報告ページ [h1r.org]に、

    東芝のRD-StyleシリーズのHD/DVDレコーダーで、これもopen proxy動作をしていることが判明し、 2004年の10月に バージョンアップが出ています。なお、バグありバージョンは、本体設定でパスワードを設定してもproxyとしての動作には影響がなくopen proxyのままです。必ずアップデートをしてください
    と書いてあるように、パスワードを設定していても該当します。

    東芝の、「本製品のセキュリティ機能であるパスワードを設定していない場合に対応が必要」という発表は嘘で、当時も散々指摘されたのに、東芝は訂正しませんでした。

    その結果がこの現状なのでしょう。

  • by Anonymous Coward on 2006年05月27日 10時59分 (#947924)
    • Re:東芝の告知ページ (スコア:1, すばらしい洞察)

      by Anonymous Coward on 2006年05月27日 12時22分 (#947971)
      そもそもなんでこういう仕様にしたんですかね。
      この機械持ってますけど、proxyとしての動作が必要なのは
      EPGサイトにアクセスするときだけだったと思います。
      それなら決められたEPGサイトへのリクエストしか投げられない
      設定のproxyにしとけばよかったじゃんと思うのですが。
      親コメント
      • by Anonymous Coward on 2006年05月27日 13時09分 (#948004)
        オンラインバージョンアップが、もう少し気が利いてれば良かったんでしょうね。

        WindowsUpdateみたいに、しつこく告知するとか、深刻な脆弱性は自動でアップデートしちゃうとか。

        実際のところ、開発時には「HDDレコーダーのバグなんて、せいぜい持ち主が困るだけ」という認識しか無く、
        その辺が詰めの甘さになっているんだと思います。
        親コメント
        • by Sakura Avalon (12557) on 2006年05月27日 14時56分 (#948052)
          >WindowsUpdateみたいに、しつこく告知するとか、深刻な脆弱性は自動でアップデートしちゃうとか。

          PanasonicのCATV用STBだと本体にメールが届きます。電源ONした際に「メールが届いています」と画面端に表示が出て、しばらく待てば消えるとはいえ邪魔ですし重要な通知が多いためどうしても読んでしまいます。
          この通知はふだんは録画予約時間がずれた場合やなんらかで予約が実行できなかった時などに(おそらく内部生成されて)届きますが、たとえば新サービスの開始や放送に関わる重要な通知などもメールとして届きます。STBの場合はCATVの会社と直結してるからというのはありますが、HDDレコーダーもネット接続しているならば情報拾ってくるのは簡単なはずですからこの程度の機能はあっても良さそうです。

          #ひさしぶりに東芝サイト見たら、RD-X5のVer.Upソフト販売がとうの昔に始まっていて既に割引期間も終了してて驚きました。たしかにX5は店買いでユーザー登録してないけど、Shop1048ではH1もX4のVer.Upソフトも買ってるのだから告知メールくらい出して~!
          親コメント
  • 誤解を与える題名 (スコア:3, すばらしい洞察)

    by Anonymous Coward on 2006年05月27日 14時34分 (#948044)
    サブジェクトの表現が変で、東芝叩きが多いようですが。

    >コリャ英和!と東芝DVDレコーダが87%を占める日本のオープンProxy

    これでは17.7%のRDも、まるで87%を占めるように読めます。

    >コリャ英和!と東芝DVDレコーダで87%を占める日本のオープンProxy

    と書くほうが正しいでしょう。
    いっそのこと、

    >コリャ英和!と東芝DVDレコーダとsquidで93%を占める日本のオープンProxy

    と書いてもいいんじゃないですか?

    実際には「コリャ英和!」が圧倒多数なんですが。

    また、外部リンクにすぎないJVNのリンク先が変更されているからと言って東芝が悪いように書くのも一方的過ぎる。
    外部リンクが切れているのは、リンクを張っているJVNの問題なのですからJVNに文句を言いましょう。
    東芝のお知らせは削除されていませんから。

    よくわかりませんが、タレコミ人は東芝が嫌いなんでしょうね。
    • by Anonymous Coward on 2006年05月27日 14時44分 (#948051)
      外部リンクが切れているのは、リンクを張っているJVNの問題なのですからJVNに文句を言いましょう。
      JVNのその部分の編集権は東芝にあり、JVNでは編集できない部分です。
      >コリャ英和!と東芝DVDレコーダとsquidで93%を占める日本のオープンProxy
      と書いてもいいんじゃないですか?
      squidには欠陥がなく責任がありません。
      親コメント
  • by Anonymous Coward on 2006年05月27日 13時20分 (#948012)
    海外在住ですが、海外向けコンテンツをうたった某エロサイトは
    海外プロバイダからの接続を拒否しており、このような穴を
    利用しないと日本人のお○こが見えません (;_;

    # 何か矛盾してるよなぁ... :P
    • by Anonymous Coward on 2006年05月27日 14時21分 (#948034)
      オープンProxyを設置したいけど設置運営が面倒・・・?
      そんな貴方も東芝のProxy、RDシリーズを買えば全てOK!
      表向き普通のDVDレコーダーとして販売中ですので
      もしもの時は"知らなかった"で通せる独自機能付きです!
      もちろんDVDレコーダーとしての機能もお使い頂けて・・・
      Yahoo!BB同時加入で今ならこのお値段!!

      <おばちゃん達の歓声>

      さぁお申し込みは今すぐ(略
      親コメント
  • by Arimac (10826) on 2006年05月27日 21時58分 (#948247) ホームページ 日記
    「こりゃ英和!」と両方持ってるから分かったけど、まさかこんな穴があるとは…
  • 商売のスタイル (スコア:1, 参考になる)

    by sesame17 (12217) on 2006年05月27日 15時21分 (#948065)
    HDDレコーダーに限った個人的な感想ですが、

    Sony 先進的(時に行き過ぎ)、デザイン良し、値段高め
    パナ ユーザ本位、使い勝手良し、値段高め
    東芝 機能/コスト重視、端々にやっつけ仕事、値段安め

    多少使いにくかろうが、W録が安く使えるRDを買ってしまう
    自分がいるわけで、どのスタイルが正しいとか間違ってるとかは
    言えないんですよね。

    同様に、多少世間やネットに迷惑をかけようと、
    その対処が中途半端であったり不誠実であったりしようと、
    時にクレーマー騒ぎを起こそうと、
    安くて多機能な製品を作れば結構商売として成り立つってのが
    リアルな世界なのですから仕方がないのです。
    • by Anonymous Coward on 2006年05月27日 15時41分 (#948082)
      ソニーは頑固にRAM拒否、
      松下は頑固にレジューム機能拒否、
      どちらも現在は購入対象になりません。
      親コメント
    • スカパー!使いの私としては選択肢が実質東芝しか無いのが哀しい限り。
      しかも昔は東芝のスカパー!連動対応機種は高いフラッグシップモデルしか無かったんですよ。

      # ちなみにRD-X5。操作方法が優しくない上に反応が鈍いので母親が苦戦して録画予約してます
      # 他社(特に松下)が単体でスカパー対応機種を出してくれたら買い換えるんですがね:p
      親コメント
typodupeerror

皆さんもソースを読むときに、行と行の間を読むような気持ちで見てほしい -- あるハッカー

読み込み中...