Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

LINEのQRコードログインに2要素認証バイパスの脆弱性 - 悪用被害も

LINEは、コミュニケーションアプリ「LINE」のQRコードを用いたログインにおいて2要素認証を回避される脆弱性が存在したことを明らかにした。海外において脆弱性を悪用した不正ログインも発生していた。

同社によれば、「Windows版」「macOS版」「iPad版」「Chrome版」において、QRコードを用いたログインを行う際、本来求められるはずの2要素認証がバイパスされる脆弱性が存在したという。

攻撃者が、QRコードログインのURLを取得。被害者を同URLへアクセスさせ、ログインを完了させる画面に誘導して「ログイン」ボタンを押させることで、PINコード入力による2要素認証を脆弱性によってバイパスし、攻撃者のデバイスでログインを完了できる状態だった。

ログインされると、「トーク内容」「友だち」「グループ」「トークリスト」「タイムライン」「Keep」の保存コンテンツなどを閲覧されるおそれがある。

7月3日に同社のバグバウンティプログラムを通じて報告があり、脆弱性が判明した。脆弱性は2019年11月25日以降存在しており、修正した7月7日19時ごろまでに556件のユーザーにおいて脆弱性を利用したログインが行われていた。

(Security NEXT - 2021/09/13 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

米親会社委託先にサイバー攻撃 - 希少疾患の製薬会社
JAXAに不正アクセス - 攻撃起点はVPN、未知マルウェアも
日米豪など8カ国が共同署名 - 中国関与の「APT40」へ対抗
症例情報登録システムがランサム被害、症例情報一時利用できず - 量研
デザイン建材通販サイトに不正アクセス - 個人情報流出の可能性
北海道産地直送センターに不正アクセス - クレカ不正利用の可能性
国内狙う攻撃キャンペーン「Blotless」 - 再侵入防ぐ対策を
医療ユニフォームメーカーの通販サイトに不正アクセス - 個人情報が流出
輸入楽譜専門店の通販サイトに不正アクセス - クレカ情報など流出
ランサム被害、SIMカード搭載PCが攻撃起点か - ほくやく・竹山HD