「LINEギフト」で出店者に不適切な情報提供 - 通信内容に送り主の情報も
また「LINEギフト」や過去に提供していた一部eコマースサービスにおいて、2015年2月以降、特定操作を行なった場合に本来受け取り主が参照できない送り主に関する情報が、通信内容に含まれていることが判明した。
対象となるのは、送り主側における「LINE」アプリ上の受取り主の表示名、クーポンの情報のほか、送り主の友だちの情報や検索語句といった遷移元の情報のほか、経由元、流入元などの情報が含まれる。
さらに一部のユーザーでは、認証情報が含まれるケースもあった。認証情報はログインパスワードではなく、サービス内で利用者の識別に用いていたもので、有効期限が設定されており、すでに無効化されているとしている。
誤った実装が原因としており、通常の閲覧方法で表示されることはないが、通信内容を分析することで取得可能だった。
同社では2月24日にシステムをチェックする過程で問題を把握し、3月9日に通信内容より問題の情報を削除。4月17日より影響を受けた利用者へ通知を行なっている。
(Security NEXT - 2023/04/21 )
ツイート
関連リンク
PR
関連記事
メール誤送信で会員のメアド流出 - 不動産ファンド運営会社
ファイル共有設定ミスで意図せずCC送信 - メアド閲覧可能に
個人情報含むPCで侵害確認、影響を調査 - 小樽商科大同窓会
ウェブ問合フォームの入力情報が外部流出 - 川本製作所
サーバに攻撃の痕跡、一部情報流出を確認 - 人材サービス事業者
フィッシング報告が減少、URLは9%増 - 4分の3超が独自ドメイン
2025年3Qのネット銀不正送金被害 - 件数、金額ベースともに7割減
2025年3Qクレカ番号盗用被害、3年ぶりに100億円を割り込む
Fortinet「FortiOS」既知脆弱性の悪用を確認 - 認証回避のおそれ
高校で1クラス分の出席簿が所在不明に - 神奈川県

