OpenSSLの脆弱性「Heartbleed」に続いて、今度はOpenID/OAuthに脆弱性が見つかったという一報を見ました。
簡単に言うと、いろんなサイトで「Facebook IDでログイン」とか「Twitter IDでログイン」とか言ってるやつです。
「Covert Redirect」という脆弱性で、ログインのポップアップウィンドウを偽装出来るという巧妙な仕掛け。
対処がはっきりするまで、ブラウザのアドレスの注意だけでなく新規のユーザー登録などは最小限にするとか、情報を収集して対処。出来る事なら詳しい人何人かに確認した方がいいと思います。
Cnetに記事が出ています。
OAuthとOpenIDに深刻な脆弱性か--Facebookなど大手サイトに影響も