OpenBlow 複数の匿名化解除脆弱性
投稿者 Red Nanaki via Fulldisclosure 7月02日 OpenBlow 複数の匿名化解除脆弱性概要本番環境へのデプロイメントにおいて、匿名報告フローがGoogleを経由していることが観測されました(実際の内部告発者提出の完全なHTTPアーカイブ)。受付CAPTCHAはGoogle reCAPTCHAであり、報告提出の必須かつサーバー側で検証されるゲートとして強制されており、さらにUIはfonts.gstatic.comからWebフォントをプルします。その結果、すべての潜在的な内部告発者のブラウザは...