日本経済新聞

5月25日(金曜日)

日本経済新聞 関連サイト

ようこそ ゲスト様

コンテンツ一覧

ビジネスIT

「クロネコヤマト」の携帯サイトに脆弱性 ログイン方法に問題、個人情報が丸見えに

2010/10/28 23:00
小サイズに変更
中サイズに変更
大サイズに変更
印刷
この記事をはてなブックマークに追加
この記事をmixiチェックに追加
この記事をLinkedInに追加

 ヤマト運輸は、同社が提供する携帯電話向けWebサイト「クロネコメンバーズのWebサービス」に脆弱(ぜいじゃく)性が見つかったことを、2010年10月25日に明らかにした。他人の会員ページにログインして、個人情報を閲覧できる状態が続いていた。現在は対処済み。

「クロネコメンバーズのWebサービス」の画面

 同サービスでは、ユーザー登録をすれば、集荷や再配達などを携帯電話で依頼できる。今回、このサービスで採用している「クイックログイン機能」に問題が見つかった。

 これは、パスワードを入力しなくても会員ページにログインできる機能。この機能では、携帯電話機1台1台に割り振られた「契約者固有ID」を使って、正規のユーザーかどうかを判断していた。契約者固有IDは、Webサイトにアクセスすると携帯電話のWebブラウザーから自動的に送信される。問題のサイトでは、送られてきたIDが登録ユーザーのIDと一致すれば、自動的にログインさせていた。

 契約者固有IDは携帯電話上では変更できない。しかしながら、パソコンやスマートフォンからは、任意の契約者固有IDを送信できる。このため、契約者固有IDだけで正規のユーザーかどうかを判断するのは危険だとされている。

 問題のサイトは、まさにこのケースに該当する。今回の脆弱性は「iPhone」ユーザーによって発見された。発見者の情報によれば、iPhoneで動作する、任意の契約者固有IDを送信できるアプリを使って同サイトにアクセスしたところ、他人の会員ページが表示されたという。

 ただし、iPhoneやこのアプリが問題なのではない。問題があったのはあくまでもWebサイトである。iPhone以外のスマートフォンやパソコンからも“盗み見”は可能だった。同社では、少なくとも1人の登録ユーザーの会員ページに、2人の別ユーザーがログインしたことを確認したと発表している。

 今回の問題を受けて同社では、10月19日にクイックログイン機能を停止。10月25日からは、パスワードを入力しないとログインできないように修正した。

(日経パソコン 勝村幸博)

[PC Online 2010年10月27日掲載]

小サイズに変更
中サイズに変更
大サイズに変更
印刷
この記事をはてなブックマークに追加
この記事をmixiチェックに追加
この記事をLinkedInに追加
関連キーワード

ヤマト運輸、iPhone、携帯電話、クロネコメンバーズ、Webサイト、スマートフォン、ID、脆弱性

日経BPの関連記事

【PR】

【PR】

新着記事一覧

【PR】

モバイルやメール等で電子版を、より快適に!

各種サービスの説明をご覧ください。

日本経済新聞の公式ページやアカウントをご利用ください。

日経・JBIC 5/21更新

344.9 ▼-30.0 単位:円/トン

買気配313.6 売気配376.3

日経産業新聞 ピックアップ2012年5月25日付

2012年5月25日付

・名門ハザマ、10年目の白旗
・「すみだ産」世界に挑む、ものづくり現場発~東京・墨田を行く
・スマホ向け定額音楽配信、聞き放題で利用者拡大
・ヤマハ発が200万人試乗会、インドネシアで二輪販促策
・カジタク、家事代行、大阪・仙台でも…続き

日経産業新聞 購読のお申し込み
日経産業新聞 mobile

[PR]

関連媒体サイト

【PR】

ページの先頭へ

日本経済新聞 電子版について

日本経済新聞社について