「LINEギフト」で出店者に不適切な情報提供 - 通信内容に送り主の情報も
また「LINEギフト」や過去に提供していた一部eコマースサービスにおいて、2015年2月以降、特定操作を行なった場合に本来受け取り主が参照できない送り主に関する情報が、通信内容に含まれていることが判明した。
対象となるのは、送り主側における「LINE」アプリ上の受取り主の表示名、クーポンの情報のほか、送り主の友だちの情報や検索語句といった遷移元の情報のほか、経由元、流入元などの情報が含まれる。
さらに一部のユーザーでは、認証情報が含まれるケースもあった。認証情報はログインパスワードではなく、サービス内で利用者の識別に用いていたもので、有効期限が設定されており、すでに無効化されているとしている。
誤った実装が原因としており、通常の閲覧方法で表示されることはないが、通信内容を分析することで取得可能だった。
同社では2月24日にシステムをチェックする過程で問題を把握し、3月9日に通信内容より問題の情報を削除。4月17日より影響を受けた利用者へ通知を行なっている。
(Security NEXT - 2023/04/21 )
ツイート
関連リンク
PR
関連記事
研究科サーバにサイバー攻撃、他機関のサーバ経由で - 神戸大
書籍購入者向けシステムでメアドなどが閲覧可能に - 金原出版
障害復旧作業用HDDが所在不明、内部の生徒情報 - 浦添市
元職員が個人情報を持出、サークル勧誘に利用 - 横須賀市の病院
サーバデータが暗号化被害、内部に個人情報 - タカカツグループHD
「OpenTelemetry Java Instrumentation」に脆弱性 - 派生ソフトも注意を
「Apache Spark」のログ処理に脆弱性 - アップデートで修正
「Spring AI」にRCEやSSRFなど4件の脆弱性 - クリティカルも
セキュリティスキャナ「Trivy」に不正コード混入 - 侵害有無の調査を
体験型サービスの会員向けメールで誤送信 - キリンビール

