[論文レビュー] Gone in Six Characters: Short URLs Considered Harmful for Cloud Services
この論文は、Microsoft OneDrive や Google Maps などのクラウドサービスで使用される短いURL—5文字または6文字のトークンに基づくもの—がブルートフォース推測に脆弱であることを示している。これにより、世界中の誰もが共有ファイルや位置情報にアクセスできるようになる。著者らは、これが広範なプライバシー漏洩や、書き込み可能なクラウドフォルダ経由での大規模なマルウェア注入を引き起こすことを示しており、公開書き込みが許可されているOneDriveアカウントの7%が、自動化されたマルウェア注入を可能にしている。
Modern cloud services are designed to encourage and support collaboration. To help users share links to online documents, maps, etc., several services, including cloud storage providers such as Microsoft OneDrive and mapping services such as Google Maps, directly integrate URL shorteners that convert long, unwieldy URLs into short URLs, consisting of a domain such as 1drv.ms or goo.gl and a short token. In this paper, we demonstrate that the space of 5- and 6-character tokens included in short URLs is so small that it can be scanned using brute-force search. Therefore, all online resources that were intended to be shared with a few trusted friends or collaborators are effectively public and can be accessed by anyone. This leads to serious security and privacy vulnerabilities. In the case of cloud storage, we focus on Microsoft OneDrive. We show how to use short-URL enumeration to discover and read shared content stored in the OneDrive cloud, including even files for which the user did not generate a short URL. 7% of the OneDrive accounts exposed in this fashion allow anyone to write into them. Since cloud-stored files are automatically copied into users' personal computers and devices, this is a vector for large-scale, automated malware injection. In the case of online maps, we show how short-URL enumeration reveals the directions that users shared with each other. For many individual users, this enables inference of their residential addresses, true identities, and extremely sensitive locations they visited that, if publicly revealed, would violate medical and financial privacy.
研究の動機と目的
- 短いURLがクラウドサービスにもたらすセキュリティおよびプライバシー上のリスクを調査すること。
- 短いURLのトークン空間に対するブルートフォーススキャンが、クラウドに保存されたプライベートリソースや地図データをどのように露呈させるかを分析すること。
- 限定的なトークンエントロピーのため、プライベート共有を目的とした短いURLが実質的に公開されていることの証明。
- 短いURLの列挙がクラウドストレージおよび地図サービスに与える現実世界の影響を評価すること。
- サービスプロバイダーおよびユーザーが露出リスクを低減するための緩和戦略を提案すること。
提案手法
- OneDrive および Google Maps の短いURLに使用される5文字および6文字のトークン空間に対する大規模なブルートフォース列挙を実施。
- クラウドサービスのWeb APIおよびメタデータ取得メカニズムを活用し、直接アクセスなしに関連リソースを発見。
- アカウントトラバーサル技術を用いて、1つの短いURLを発見した後、ユーザーの能力キーに関連するすべてのファイルおよびフォルダにアクセス。
- 公開ディレクトリ(例:ホワイトペーパーズ)を活用し、共有された道順とユーザーの身元および機密的な場所を照合。
- アナリティクスAPIを監視して、共有地図からの時間的および使用メタデータを抽出し、プライベート行動の推定を強化。
- 発見内容をMicrosoftおよびGoogleに報告し、それらの対応および短いURLポリシーの変更を分析。
実験結果
リサーチクエスチョン
- RQ15文字および6文字の短いURLの小さなトークン空間は、ブルートフォースで効率的にスキャン可能であり、プライベートクラウドリソースを発見できるか?
- RQ2OneDrive などのクラウドストレージサービスにおける短いURLは、直接短いURLでリンクされていないファイルに対しても、ユーザーのすべてのファイルへの不正アクセスをどれほど広範に及ぼすか?
- RQ3地図サービスにおける短いURLは、住宅地図や精神科クリニック、中絶施設などの機密的な個人情報や、公共のディレクトリと照合することで特定される社会的つながりをどれほど露呈させるか?
- RQ4アカウントが公開書き込み可能である場合、クラウドと個人デバイス間の自動ファイル同期が、どのような影響を及ぼすか?
- RQ5サービスプロバイダーはこのような脆弱性に対してどのように対応し、リスクを軽減するためにどのような変更を実施するか?
主な発見
- OneDrive および Google Maps で使用される5文字および6文字のトークン空間は、ブルートフォース攻撃で完全にスキャン可能であり、関連するすべてのリソースが公開可能になる。
- 短いURL列挙によって発見されたOneDriveアカウントの7%が世界公開書き込み可能であり、同期されたファイルを通じて自動化されたマルウェア注入が可能だった。
- OneDriveファイルへの1つの短いURLの暴露により、直接短いリンクで共有されていなくても、同じアカウント内のすべてのファイルおよびフォルダが発見可能だった。
- Google Maps の短いURLは、住宅地図、精神科クリニック、中絶施設などの機密的な場所を露呈し、公共のディレクトリと照合することで社会的つながりも特定可能だった。
- Google は新しい短いURLのトークン長を11文字または12文字に延長し、ブルートフォーススキャンから無効化された。
- Microsoft はこの問題をセキュリティ脆弱性と分類せず、短いURLシステムを変更しなかったため、事前に生成されたすべての短いURLが永久に露出状態のままだった。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。