セブンネットショッピング、「デモ用ソースコード」が流出、XSS脆弱性も 「個人情報流出はない」
12月21日10時46分配信 ITmedia News
セブンネットショッピング |
デモ用のソースコードが公開サーバに置いてあり、誰でもアクセスできる状態になっていた。同社は12月17日午前、ソースコードに外部からアクセスがあったことに気付き、すぐに公開サーバから削除。「データベース等非公開サーバに侵入されたわけではなく、個人情報流出の危険はない」としている。
同サイトについては14日ごろから、XSS(クロスサイトスクリプティング)脆弱性も指摘されていた。「個人情報を扱うページではXSS脆弱性はなく、個人情報の流出はないが、そうでないページに脆弱性があった」とし、15日までに対策を取ったという。
届け先などが書かれた注文履歴ページにアクセスする際に認証が求められず、URLさえ分かれば第三者も閲覧できるという問題も指摘されていた。同社は15日までに、認証なしではアクセスできないよう修正したという。
また12月14日ごろまで、セブンネットショッピングの前身・セブンアンドワイのユーザーの注文情報3件がGoogleなどで検索すると表示できる状態になっていた。閲覧できたのは「公開ブックマークなどにURLを登録していた3件」の注文情報の一部で、この問題にもすでに対処しているという。
最終更新:12月21日10時46分
ソーシャルブックマークへ投稿 4件
関連トピックス
主なニュースサイトで ネット上の話題・騒動 の記事を読む
この記事を読んでいる人はこんな記事も読んでいます
- 「M-1」にネットわく Wikipedia「鳥人」編集合戦、pixivにイラスト続々[photo](ITmedia News) 21日(月)10時27分
- 「タコイカウイルス」夏ごろから拡大 タコやイカの画像でファイル上書き[photo](ITmedia News) 21日(月)16時39分
- 休眠IPアドレス探せ…国内売買解禁へ(読売新聞) 21日(月)14時43分
|