Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「LINE PLACE」の投稿レシート画像が第三者から参照可能に

LINEは、「LINE PLACE」において投稿されたレシートが本人以外から参照されるおそれがあったことを明らかにした。またLINE公式アカウントにおいても不具合が生じていたという。

LINE CONOMIが提供するスポット検索サービス「LINE PLACE」において、投稿されたレシート画像やURLが、外部よりアクセスできる状態だったことが判明したもの。

投稿者本人が閲覧できるよう機能を用意していたが、脆弱性が存在。開発ツールなどを用いることで第三者がアクセスできる状態だったという。

2020年8月4日から2023年3月30日までに投稿されたレシートの画像や、2018年11月28日から2023年3月30日にかけて投稿されたレシート画像のURLが、ぞれぞれ2021年1月28日、2020年7月20日よりアクセス可能となっていた。

レシートに記載された情報を閲覧することが可能となっており、クレジットカードの一部や氏名などが含まれていた場合は、それら情報を閲覧されたおそれがある。また撮影した画像に「Exif情報」が含まれていた場合は、撮影日時、位置情報なども参照可能だった。

3月27日にLINEが実施しているバグ報奨金制度を通じて報告が寄せられ、問題が発覚。3月30日に脆弱性の修正を終えたとしている。

(Security NEXT - 2023/07/06 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

スパム対策機器にゼロデイ攻撃、ディレクトリサーバに横展開 - 慶応大
高齢者調査名簿や調査票が所在不明に - 名古屋市
「MongoDB」に脆弱性「MongoBleed」 - 「PoC」公開、早急に対応を
ボランティア連絡用端末で誤送信、メアドが流出 - 奈良県
寝台列車「TWILIGHT EXPRESS」の乗客情報を消失 - 誤操作か
メール転送エージェント「Exim」に脆弱性 - 「クリティカル」評価も
「Apache NiFi」の「Asana」連携の一部処理にRCE脆弱性
ワークフローツール「n8n」に今月3件目の「クリティカル」脆弱性
先週注目された記事(2025年12月21日〜2025年12月27日)
「IBM API Connect」に認証回避の脆弱性 - 暫定修正を提供