Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「LINEギフト」で出店者に不適切な情報提供 - 通信内容に送り主の情報も

LINEは、「LINEギフト」や同社が過去に提供していた一部eコマースサービスにおいて、不適切な個人情報の取り扱いがあったことを明らかにした。

「LINEギフト」や「LINE FLASH SALE」「アカウントコマース」などの一部サービスにおいて、出店者に本来提供すべきではない個人情報を提供していたもの。また品物の受け取り主が、本来知ることのできない送り主に関する情報を取得できる状態も発生していた。

同社によると、出店者向けの管理システムよりダウンロードできる受注データの「CSVファイル」に、不適切なデータが含まれていた。2016年2月以降、注文者の友だちの情報や検索語句、アクセス解析のため付与されたパラメータ、システムより自動で付与される認証情報などの「遷移元」に関する情報を提供していた。

さらに出店者が管理するアクセス解析ツール「Google Analytics」において、LINEギフト内の出店ページに対するアクセスデータを閲覧できる機能を、ユーザーに説明することなく提供していた。

遷移する前に訪問していたURLなどのリファラ情報や「遷移元」などの情報、アクセス元の地域、端末の種類、商品購入の関連情報などを参照可能だったという。

同社では2023年2月にデータの提供を停止。翌3月よりデータを取得したショップに対して問題のデータを削除するよう依頼している。

(Security NEXT - 2023/04/21 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

3.3万人宛てメールで誤送信、グループごとにメアド表示 - NHK
CMS脆弱性を突かれ改ざん被害、名古屋短大など複数サイトに影響
ランサム被害で個人情報流出、受注や出荷が停止 - メディカ出版
日本とシンガポール、IoT製品セキュラベル制度で相互承認
明星食品のInstagramアカウントが不正アクセス被害
3月初旬修正の「Cisco Secure FMC」脆弱性が攻撃対象に
「SharePoint」「Zimbra」の脆弱性悪用に注意 - 米当局が注意喚起
ウェブメール「Roundcube」に複数脆弱性 - アップデートを公開
「Node.js」のセキュリティ更新、3月24日に公開予定
個人情報含むUSBメモリを紛失、教頭を戒告処分 - 新潟県