出来事の日付:2024年10月12日
10代のバグハンターがGitHub Gistに投稿した記事によると、Zendeskの単一の脆弱性を利用して、幅広い企業の非公開サポートチケット履歴を閲覧できた可能性がある。執筆者のダニエル氏は、この問題をZendeskのサポート業務フローに存在する単純なメールなりすましの脆弱性だと説明し、一般的なセキュリティ上のバグを探している際に発見したと述べている。
記事の中心となっているのは、Zendeskが受信したサポートメールを処理する仕組みだ。ダニエル氏によると、同システムはサポート用アドレスに送信されたメッセージからチケットを作成し、チケットIDにひも付いた返信先形式を使用する。攻撃者がサポート用アドレスを知っており、チケット番号を推測できれば、元の送信者になりすまし、Zendeskのコラボレーション機能を使って自らをスレッドに追加できるという。それが行われると、攻撃者はチケットの全履歴を閲覧できると同氏は述べている。
この記事は、この脆弱性を限定的な特殊事例ではなく、広範な情報漏洩につながる問題として提示している。ダニエル氏によると、サポート上のやり取りには機密性の高いアカウント情報、内部メモ、個人情報が含まれることが多く、それゆえチケット管理プラットフォームの脆弱性は極めて大きな影響を及ぼし得る。同氏は、この問題は特殊なブラウザー攻撃やサーバー侵害ではなく、なりすましメールへの防御が適切に行われていないという、ありふれた不備だったと述べている。
執筆者はまた、バグ報奨金の手続きも順調には進まなかったと述べている。同氏によれば、報告はメールのなりすましに依存しているという理由から、最初のトリアージで対象外として却下された。その後、Zendeskの担当者に報告をエスカレーションするよう求めたものの、再び拒否されたという。同氏の説明では、この話の要点は単にバグが存在したということだけではなく、脆弱性が製品とポリシーの狭間にある場合、セキュリティプログラムが現実のリスクを誤って分類し得ることを、その対応が示した点にもある。
続いてダニエル氏は、このZendeskの問題を、サポート業務フローとログイン認証を含む、より広範な攻撃チェーンと結び付けている。同氏はチケットを利用した不正行為に関する以前の記事に言及し、プロバイダーとチケット管理プラットフォームの間で何を信頼できるメッセージと見なすかについて認識が一致していない場合、大手プロバイダーのメール認証フローがサポートシステムとうまく連携しない可能性があると述べている。同氏が挙げた事例は、ベンダーによる独立した声明ではなく、本人の調査経緯の一部として提示されている。
有用な教訓は、同氏の投稿ですでに公開されている攻撃手法そのものではなく、その構造的な問題にある。サポートプラットフォームは現在、本人確認システムと深く結び付いており、メール処理の不備がアカウントへのアクセス、チケットのプライバシー、社内業務にまで波及する可能性がある。執筆者の説明によれば、今回まさにそれが起きた。



