神奈川県警の運転免許更新窓口予約サイトのドメイン名のゾーン設定に問題があり乗っ取りが可能な状態でした。(4/20 解消)
JPCERT/CC に通報したものの 1 ヶ月経っても対応されず、神奈川県のデジタル情報本部室に通報したところ 4 日ほどでやっと対応されました。
たまに類似例を見かけるのですが、委任した名前のゾーンが存在せずそのサブドメインのゾーンだけが存在する状態でした。この状態だと兄弟ドメインの乗っ取りが可能となります。(解説)
今回は unten-menkyo-yoyaku.jp のサブドメイン kanagawaと stg-kagawaga が相互に乗っ取り可能となっていました。またその他の兄弟ドメインのゾーンも作り放題でした。(参考: 政府系ドメインの「不適切な運用」によるインシデントについて 〜 NS の一部が lame delegation であった場合)
総務大臣が 2025年1月14日に「総務省では、自治体等に対し、ドメイン管理の注意喚起を行ってきた中で、このような事案が生じたことは誠に遺憾であります。再発防止に努めてまいりたいと考えております」と答弁していたのですけどねぇ、、、(参考スライド)
(他にもまだまだ未解決の危険なドメインは存在しています。app-developers.meti.go.jp なども現在保護中...)
Copyright by T.Suzuki