Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「LINEギフト」で出店者に不適切な情報提供 - 通信内容に送り主の情報も

LINEは、「LINEギフト」や同社が過去に提供していた一部eコマースサービスにおいて、不適切な個人情報の取り扱いがあったことを明らかにした。

「LINEギフト」や「LINE FLASH SALE」「アカウントコマース」などの一部サービスにおいて、出店者に本来提供すべきではない個人情報を提供していたもの。また品物の受け取り主が、本来知ることのできない送り主に関する情報を取得できる状態も発生していた。

同社によると、出店者向けの管理システムよりダウンロードできる受注データの「CSVファイル」に、不適切なデータが含まれていた。2016年2月以降、注文者の友だちの情報や検索語句、アクセス解析のため付与されたパラメータ、システムより自動で付与される認証情報などの「遷移元」に関する情報を提供していた。

さらに出店者が管理するアクセス解析ツール「Google Analytics」において、LINEギフト内の出店ページに対するアクセスデータを閲覧できる機能を、ユーザーに説明することなく提供していた。

遷移する前に訪問していたURLなどのリファラ情報や「遷移元」などの情報、アクセス元の地域、端末の種類、商品購入の関連情報などを参照可能だったという。

同社では2023年2月にデータの提供を停止。翌3月よりデータを取得したショップに対して問題のデータを削除するよう依頼している。

(Security NEXT - 2023/04/21 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

複数団体宛てのメールに個人メアドを誤掲載 - 埼玉県
ノベルティ送付時に異なる宛名、宛先データに不備 - 東京都
小学校で児童の個人情報含む指導計画を紛失 - 柏市
ランサム被害で株主や従業員情報が流出した可能性 - テイン
SMTPサーバで設定不備、約17万件のスパム送信 - 奈良女大
保険料の架空請求メール出回る - 電子決済アプリ誘導に警戒を
一部利用者で不正ログイン、注意を喚起 - 時事通信フォト
ファイルサーバ「goshs」に認証回避など複数脆弱性 - 修正版を公開
「Apache ActiveMQ」にRCE脆弱性 - 悪用が確認され「KEV」にも登録
「第一生命」かたるフィッシングメールに注意 - 「5000円相当プレゼント」と誘導