タグ

2021年9月25日のブックマーク (1件)

  • GraphQL採用サービスで任意カラムを取得できる脆弱性を見つけた話

    Zennです。 はじめてZennを使ってみました。いつもはTwitterにいるmipsparcです。鉄道と関連技術が好きで、職ではPHPを書いています。別途ブログもあります https://mipsparc.wordpress.com/ 今年6月、TABICA(7/26に改称し、新名称「aini」、運営会社 株式会社ガイアックス)というイベント募集仲介サービスに、個人情報を自由に取得できる脆弱性を見つけて報告したところ、速やかに修正されて報奨金をいただいた話をします。 GraphQLは知ってますか? はじめに、GraphQLはご存知でしょうか。普通のHTTP API(RESTともいいますが)では、リクエストするエンドポイントが用途ごとに決まっているのが普通でしょう。たとえば /userdata にアクセスすると、JSONなどの形式でユーザーデータの決まった内容が帰ってくるものです。

    GraphQL採用サービスで任意カラムを取得できる脆弱性を見つけた話
    vvakame
    vvakame 2021/09/25
    はぇー、Userのデータownerによるfield可視性制御をやってなくて事故った事例だ