パスワードを忘れた? アカウント作成
13227528 story
セキュリティ

日産レンタカーWebサイトでメールアドレスと氏名、電話番号から生パスワードを取得できる問題が見つかる 15

ストーリー by hylom
生パスワードはやめろと 部門より
Printable is bad.曰く、

日産レンタカーのパスワードリマインダー機能にセキュリティ上の問題が発覚した(「黒翼猫のコンピュータ日記 2nd Edition」ブログ)。

同サイトではメールアドレス(ログインID)・カナ氏名・電話番号の3つの情報を入力するだけでWebブラウザ上に生パスワードが表示される仕様になっており、表示されたパスワードでログインすることで不正な予約操作ができるほか、漢字氏名・性別・生年月日・郵便番号・住所・運転免免許証番号などの個人情報を閲覧できる状態となっていた。

生パスワードを照会可能なだけでも大きな問題であるが、メールアドレスへの確認コードの送信なども要求されなかったことや、メールアドレス・カナ氏名・電話番号は第三者も容易に知り得る情報であることから、危険性が極めて高い問題であったといえる。

なお、パスワードの照会を行っても登録メールアドレスへの通知は行われないため、知らないまま第三者に個人情報が入手される被害が発生していた可能性も考えられる。

この問題は、今月10日に対策され、現在はWebからのパスワード照会機能は停止している

  • by ymasa (31598) on 2017年04月13日 18時20分 (#3193110) 日記

    そのサイトにベネッセについても書いてありますね。

    http://blog.livedoor.jp/blackwingcat/archives/1947478.html [livedoor.jp]

    ここに返信
  • by Anonymous Coward on 2017年04月13日 17時24分 (#3193059)

    メアドと電話番号って簡単に知り得るか?
    ましてやターゲットとした人が件のサイトを利用をしている確率って・・・

    セキュリティ的には確かにお粗末だけど、影響範囲は狭そう

    ここに返信
    • by manmos (29892) on 2017年04月13日 17時33分 (#3193065) 日記

      レンタカー使ったやつの浮気調査は楽になりそうだ。

      • by Printable is bad. (38668) on 2017年04月13日 18時43分 (#3193124)

        レンタカー使ったやつの浮気調査は楽になりそうだ。

        自分のアカウントにログインして検証したところ、利用履歴(出発日時・出発店舗・返却日時・返却店舗・車両クラス)も表示できたので、確かに浮気調査に利用される危険もありましたね。日時は予約の時刻ではなく、実際に出発・返却した分単位の時刻となっていました。

        2013年に使った利用履歴も表示されたので、履歴保存期間も長い模様です。

    • メアドと電話番号って簡単に知り得るか?

      メールアドレス・カナ氏名は Facebook などのSNSで公開している人もいるし、ある程度の年齢(40代以降ぐらい)の世帯であれば過去に電話帳に掲載していた人も多いので、フルネームから 住所でポン! [jpon.xyz] で固定電話番号を特定できたりします。全国共有電話帳アプリで76万件の個人情報が一般公開された [mobilelaby.com] ので、氏名と関連付けられて携帯電話番号が漏えいしている人もいます。

      ましてやターゲットとした人が件のサイトを利用をしている確率って・・・

      会員登録数は公表されていないようなので推計するしかなさそうです。帝国データバンクの調査 [tdb.co.jp] によると、『レンタカーブランド別に 2015 年度の売上高構成比を見ると、「大手 6 ブランド」が 91.5%(9049 億 1300 万円)を占めた。』とのことなので、全体の売上高は約1兆円です。日産レンタカーの売上高は1,216億円 [nissan-fs.co.jp] なので、約1割強のシェアと言えます(厳密には売上高とシェアは完全には比例しないし、利用者の法人比率が違うかもしれないので、あくまでも推計です)。

      レンタカーの利用経験は全体の51.8% [sankei.com] らしいので(母集団に偏りがあるかもしれませんが)、日産レンタカーの利用経験がある人は500万人ぐらいはいるのではないでしょうか。23ボーナスクラブ会員に登録することで大幅に割引になる [nissan-rentacar.com]し、店舗でも強く勧められることから、会員登録した割合が8割ぐらいあるとすると、400万人ぐらい対象者がいそうです。

      セキュリティ的には確かにお粗末だけど、影響範囲は狭そう

      メールアドレスに対応している生パスワードが漏えいしてしまうと、パスワードを使いまわしている大多数の人の場合、ありとあらゆるWebサービス(Googleアカウント、Amazonなどのショッピングサイト、オークションサイト、その他)が悪用されてしまうので、影響範囲は非常に広いです。

      ユーザーのパスワードの使いまわしは防ぎようがないので、Webサービスの提供者側がパスワードの保護に相応しいハッシュ関数を使って生パスワードを保護すべき [srad.jp] なのです。

      日産レンタカーは、パスワードリマインダーの悪用で顧客の生パスワードが第三者に不正に取得された恐れがあるのに、その事実を未だに公開していません。過去にパスワードリマインダーが使われた顧客をログから抽出して、メールなどで連絡するといった対応を行って、被害に遭った人に対してパスワードの変更(使いまわしをしている場合は他のWebサイトも)を呼びかけるべきです。

    • by Anonymous Coward

      バラマキ型のメールで容易に悪用できそう
      既にメールアドレスは持っているわけだからね

      いくらなんでも想像力なさすぎでは?
      # あまり細かく書くと幇助とか言われそうなので・・・

      • by Anonymous Coward

        妄想力が豊か過ぎるのも問題だと思いますが?

        >あまり細かく書くと幇助とか言われそうなので・・・

    • by Anonymous Coward

      「抽選で●●名様に××をプレゼント、住所氏名電話番号とメールアドレスを入力してください」なんてキャンペーン、腐るほどあるぞ。

    • by Anonymous Coward

      そこまで知ってたら、免許証の番号以外もすでに知ってそう...
      で、免許証の番号知ったところで何に使えるんだか...

    • by Anonymous Coward

      友達同士で旅行に行った時に日産レンタカーを使っていたら、というケースなら
      メアドも電話番号もわかってますし(PCのメアドと自宅の番号とかだとわかりませんが)
      レンタカー借りてくれたアイツのパスワードを手に入れてSNSでイタズラしよう、
      なんて事はできますね。

    • by Anonymous Coward

      コレ↓思い出した。

      ■ ローソンと付き合うには友達を捨てる覚悟が必要
      http://takagi-hiromitsu.jp/diary/20120408.html [takagi-hiromitsu.jp]

    • by Anonymous Coward

      セキュリティ的には確かにお粗末だけど、影響範囲は狭そう

      だから許していたのかもね。

      けど、
      ・友達が日産レンタカーで借りた。
      ・会社が日産レンタカーで借りている。
      ってだけ情報があればよさそうですね。

    • by Anonymous Coward

      知らせずにどうやって使うんだ?

  • by Anonymous Coward on 2017年04月13日 18時13分 (#3193097)

    >この問題は、今月10日に対策され、現在はWebからのパスワード照会機能は停止している。
    電話で問い合わせたら口頭でパスワード伝えられるとかいう事は無いですか

    ここに返信
    • by Anonymous Coward

      いろんなシステム「デフォルトパスは生年月日8桁だからよろしく!」

typodupeerror

アレゲは一日にしてならず -- アレゲ研究家

読み込み中...