「LINEギフト」で出店者に不適切な情報提供 - 通信内容に送り主の情報も
また「LINEギフト」や過去に提供していた一部eコマースサービスにおいて、2015年2月以降、特定操作を行なった場合に本来受け取り主が参照できない送り主に関する情報が、通信内容に含まれていることが判明した。
対象となるのは、送り主側における「LINE」アプリ上の受取り主の表示名、クーポンの情報のほか、送り主の友だちの情報や検索語句といった遷移元の情報のほか、経由元、流入元などの情報が含まれる。
さらに一部のユーザーでは、認証情報が含まれるケースもあった。認証情報はログインパスワードではなく、サービス内で利用者の識別に用いていたもので、有効期限が設定されており、すでに無効化されているとしている。
誤った実装が原因としており、通常の閲覧方法で表示されることはないが、通信内容を分析することで取得可能だった。
同社では2月24日にシステムをチェックする過程で問題を把握し、3月9日に通信内容より問題の情報を削除。4月17日より影響を受けた利用者へ通知を行なっている。
(Security NEXT - 2023/04/21 )
ツイート
関連リンク
PR
関連記事
「SecHack365」の成果発表会、都内で2月28日に開催
公務員採用試験受験者の個人情報含む書類が所在不明 - 人事院
クラウドに不正アクセス、個人情報流出の可能性 - マイナビ
ファイル転送製品「FileZen」にRCE脆弱性 - すでに悪用被害も
JNSA、SecBoK人材スキルマップ2025年度版を公開 - 15の役割に再編
リフト券システムがランサム被害、個人情報流出の可能性 - ガーラ湯沢
手荷物配送サービス予約システムに攻撃、個人情報流出の可能性 - JAL
「SandboxJS」に脆弱性 - 1月下旬以降「クリティカル」7件目
「SandboxJS」に新たなクリティカル脆弱性4件 - 修正実施
「SolarWinds WHD」など4製品の脆弱性悪用に注意喚起 - 米当局

