Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

LINEのチケット制ライブサービスで握手会動画が流出 - CDNから取得か

同社によれば、APIでURLを取得したり、URLのパターンからさらにキャッシュファイルのURLを推測することで、同サービスで利用する「CDN(コンテンツデリバリーネットワーク)」のキャッシュサーバから動画ファイルを取得できる状態だった。

具体的には、公開済みの配信予定リストのAPIより、同じく一般向けに公開されている「予約ID」を取得でき、さらに同APIによって「予約ID」から「配信ID」を取得可能だった。「配信ID」を用いてコンテンツ詳細データを取得するAPIより動画のURLを入手でき、さらに同URLのパターンを解析することで配信開始後にキャッシュとして保存される動画ファイルのURLを推測、ダウンロードできる状態だった。

問題が判明した2020年10月当時、LINEではイベントを主催したユニバーサルミュージックや通報したユーザーに対して報告や謝罪を行ったものの、他関係者には通知しておらず、公表など行っていなかった。

ユニバーサルミュージックでは、LINEに対して個人情報流出の可能性について指摘し、参加ユーザーに対して告知を行うよう申し入れを行っていたという。当時の対応についてLINEは、「LINE LIVE」を活用したサービスである「LINE Face2Face」の動画も、「LINE LIVE」と同様の公開コンテンツとして認識していたとし、社内における確認や議論などが不十分だったと釈明した。

その後、全社的なガバナンス体制やセキュリティの見直しを進める過程で、同問題をあらためて検証し、「通信の秘密」や「個人情報」の流出にあたると判断。今回の公表に至ったとしている。所管する総務省や個人情報保護委員会にも報告を行った。

(Security NEXT - 2021/07/27 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

公開講座申込者向けの事前メールで誤送信 - 島根県立大
契約審査員がサポート詐欺被害、PC遠隔操作 - 海外貨物検査
設定ミスでイベント申込者情報が閲覧可能に - 開催中止に
防災士会の事務局で会員向けメールを誤送信 - 三好市
高校で採点済み答案をグループウェアに誤掲載 - 宮城県
支援先事業者宛のメールで誤送信 - いばらき中小企業グローバル推進機構
ボランティア情報含むページが閲覧可能に - 千歳JAL国際マラソン
個人情報の保存先を誤り、意図せず学生に共有 - 近畿大
農業従事者情報を含むデータを誤送信 - フィルタ解除で閲覧可能
私的にシステム閲覧、身内に個人情報を漏洩した職員を処分 - 各務原市