X



【速報】7pay、パスワードなしでログイン出来る脆弱性が判明
■ このスレッドは過去ログ倉庫に格納されています
0001サーバル ★
垢版 |
2019/07/12(金) 21:54:11.59ID:fKPhIUb79
[独自記事]7pay不正利用問題、「7iD」に潜んでいた脆弱性の一端が判明
2019/07/12 20:45
 セブン&アイ・ホールディングスが決済サービス「7pay(セブンペイ)」の不正利用を受けて外部のIDからアプリへのログインを一時停止した措置について、原因となった脆弱性の一端が明らかになった。日経 xTECHの取材で2019年7月12日までに分かった。外部IDとの認証連携機能の実装に不備があり、パスワードなしで他人のアカウントにログインできる脆弱性があったという。

 同社は2019年7月11日午後5時、FacebookやTwitter、LINEなど5つの外部サービスのIDを使ったログインを一時停止した。「各アプリ共通で利用しているオープンIDとの接続部分にセキュリティー上のリスクがある恐れがあるため」(広報)としている。

関連記事:7payで外部IDからのログインを遮断へ、不正利用巡り
 この脆弱性は、不正利用が判明した後に外部からの指摘で明らかになったもので、セブン&アイのグループ共通ID「7iD」の認証システムに存在した。外部ID連携機能を使っている人のIDに、他人がパスワードなしにログインしてなりすませるという内容だ。同認証システムは7payを含めて同社の複数のアプリが使っている。

 「OpenID Connect」などの認証連携プロトコルは、なりすましを防ぐためのチェック手順を定めている。7iDの認証システムには、このチェック手順が実装されていなかったとみられる。

 これとは別に、7iDにログイン後、API(アプリケーション・プログラミング・インターフェース)を通じて認証システムから取得できるユーザーデータの設計にも問題があった。あるアプリで認証に成功した場合、他のアプリを含めた広範な個人データを取得でき、さらにハッシュ化されたパスワードまで取得できたという。「顧客データベースにフリーでアクセスできる状況に近かった」と取材に応じた事情に詳しい技術者は話す。

 認証連携の脆弱性を悪用して他人のIDでアプリにログインするか、あるいはAPI経由で取得した他人のハッシュ化済みパスワードから平文のパスワードを復元し、他人のIDとパスワードを入力してログインできた可能性がある。

 今回の7pay不正利用の手口は「パスワードリスト攻撃」や「パスワードリセットの悪用」など複数の可能性が指摘されている。前述の脆弱性と不正利用との関連は明らかになっていない。
https://tech.nikkeibp.co.jp/atcl/nxt/news/18/05498/?n_cid=nbpnxt_twbn
0003名無しさん@1周年
垢版 |
2019/07/12(金) 21:55:02.77ID:HExiDQx60
原発ゼロより在日ゼロ��

在日朝鮮人の居ない綺麗な社会を!>>2

在日ゴキブリ何処にも要らない!❌��‍♂��‍♀

社会を汚すな!寄生虫(在日朝鮮人)!��

在日朝鮮人ゴキブリの居ない豊かな社会を!��

合言葉は「在日ゼロ!」令和の時代にふさわしい!
0004名無しさん@1周年
垢版 |
2019/07/12(金) 21:55:11.57ID:DuPfZ8xC0
(わら
0006名無しさん@1周年
垢版 |
2019/07/12(金) 21:55:20.23ID:dO1XGMC80
他にもたくさん脆弱性がありそう
0007名無しさん@1周年
垢版 |
2019/07/12(金) 21:55:20.97ID:HExiDQx60




















��
0008名無しさん@1周年
垢版 |
2019/07/12(金) 21:55:21.30ID:ZXIAnDKr0
ゆるゆる
0010名無しさん@1周年
垢版 |
2019/07/12(金) 21:55:42.11ID:8qvOdWJg0
過去最高の売り上げ達成
0011名無しさん@1周年
垢版 |
2019/07/12(金) 21:55:46.23ID:1S3E2KM70
なんで????
0013名無しさん@1周年
垢版 |
2019/07/12(金) 21:56:04.37ID:GtAsnvwk0
2段階認証あってもダメだっただろこれ
0016名無しさん@1周年
垢版 |
2019/07/12(金) 21:56:27.32ID:1x4qMRs70
何で頑なにSuicaを広めようとしないわけ?
0018名無しさん@1周年
垢版 |
2019/07/12(金) 21:56:49.19ID:kHVdw9qh0
セキュリティ関連は有能がいる日経
0019名無しさん@1周年
垢版 |
2019/07/12(金) 21:56:51.90ID:iXIOV62z0
自分のミスと時短営業は認めない
それがセブンイレブン本部
0020名無しさん@1周年
垢版 |
2019/07/12(金) 21:57:03.94ID:mIWgLcsF0
認証連携の脆弱性を悪用して他人のIDでアプリにログインするか、あるいはAPI経由で取得した他人のハッシュ化済みパスワードから平文のパスワードを復元し、他人のIDとパスワードを入力してログインできた可能性がある。
0021名無しさん@1周年
垢版 |
2019/07/12(金) 21:57:22.63ID:1GJU+ANp0
モバイルナナコの残高121円まで減らした
あとは使いきってアンインストールすればいいだけ

クレカの紐つけ解除、できたっけ?
0022名無しさん@1周年
垢版 |
2019/07/12(金) 21:57:25.85ID:H4Ct5Mvx0
ちょwwwwwwwwwwwwwwwwwwwwwwww

悪いこと言わん。早く会社畳めよ。
0025名無しさん@1周年
垢版 |
2019/07/12(金) 21:57:48.19ID:58TkHRvR0
どういうことだよマジで
0026名無しさん@1周年
垢版 |
2019/07/12(金) 21:57:51.17ID:YrA+fYWX0
ワロス
0027名無しさん@1周年
垢版 |
2019/07/12(金) 21:58:00.66ID:5Tbh6WHq0
どうやったらこの時代に大企業の大規模運用システムが信じがたいほど低セキュリティに仕上がるんだ?
工業高校の部活にでもシステム発注したの?
0028名無しさん@1周年
垢版 |
2019/07/12(金) 21:58:17.91ID:2/49BGtN0
素人レベル
0030名無しさん@1周年
垢版 |
2019/07/12(金) 21:58:31.67ID:9brIsEkS0
パスワードすら機能してなかったのかよ?!
冗談顔だけにしろよ?
0031名無しさん@1周年
垢版 |
2019/07/12(金) 21:58:35.27ID:sj2hLr0q0
   ..   ...
  現  金  最  強  伝  説
0032名無しさん@1周年
垢版 |
2019/07/12(金) 21:58:52.46ID:1GJU+ANp0
>>16
スイカを導入しない店
できない店があるからじゃないか?

正直、クレカが使える店なら
スイカもidもグイックペッも要らない
0033名無しさん@1周年
垢版 |
2019/07/12(金) 21:58:53.85ID:r7KCaEbe0
シナとジャップに狙われるからセキュリティしっかりしろよwwww
0034名無しさん@1周年
垢版 |
2019/07/12(金) 21:59:01.04ID:H4Ct5Mvx0
>>16
スイカも不正利用されたと訴えてる人いるようだ。
JRは、すらっとぼけて対応してくれないんだってさ。
0037名無しさん@1周年
垢版 |
2019/07/12(金) 21:59:24.06ID:QGGTxnh00
これで脆弱性テストやってたってどういうことなの
0038名無しさん@1周年
垢版 |
2019/07/12(金) 21:59:31.56ID:XrxftLoC0
これがジャップランドの技術なんだよなぁ
世界に誇る技術の日本(笑)
0039名無しさん@1周年
垢版 |
2019/07/12(金) 21:59:33.69ID:9c5ioHwG0
オーナーとの揉め事についてはちょっと同情的に見てた面もあったけどこれはワロタ
0040名無しさん@1周年
垢版 |
2019/07/12(金) 21:59:35.75ID:/y+ojIua0
>>16
頑なに広めないってわけじゃないけど、ハードウェアのコストの問題だったような。
0042名無しさん@1周年
垢版 |
2019/07/12(金) 21:59:39.95ID:mxa6bVaY0
セキュリティ専門家がこういうのを調べるのはなんで不正アクセスにならんの?
0043名無しさん@1周年
垢版 |
2019/07/12(金) 21:59:39.98ID:wLkWE7RV0
変なところは凝ってるのにな
別のところはガバガバってのもおかしな話に見えるけど
0044名無しさん@1周年
垢版 |
2019/07/12(金) 21:59:40.31ID:vX0IaZm/0
そしてバイトまで捕まった
0046名無しさん@1周年
垢版 |
2019/07/12(金) 21:59:48.53ID:9brIsEkS0
>>31
やっぱ現金だよな
国内怖すぎるわ
0047名無しさん@1周年
垢版 |
2019/07/12(金) 21:59:53.86ID:spE+LT4F0
まだサービス停止してないの恐ろしすぎる
0048名無しさん@1周年
垢版 |
2019/07/12(金) 21:59:57.72ID:fTiVtyEs0
>>1
7pay おわたーーー!!ε=ε=ε=ε=ε=ε=┌(; ̄◇ ̄)┘
0049名無しさん@1周年
垢版 |
2019/07/12(金) 21:59:59.08ID:UlxCj9gE0
>>1
>外部IDとの認証連携機能の実装に不備があり、パスワードなしで他人のアカウントにログインできる脆弱性があったという。
なんじゃそりゃああああああああああああああ!
0050名無しさん@1周年
垢版 |
2019/07/12(金) 22:00:08.35ID:l/3UIVff0
ソフトウェア後進国のニッポンにはITは早いのでは?
0052名無しさん@1周年
垢版 |
2019/07/12(金) 22:00:24.57ID:uf+YKbr10
途中で仕様が変わって結構なデスマーチスケジュールだったらしいね
ご苦労様で
0053名無しさん@1周年
垢版 |
2019/07/12(金) 22:00:33.03ID:hRlTVeli0
雑誌の付録CDの入ってるサンプルコードそのまま使ってももっとマシなシステム組めるだろ
0054名無しさん@1周年
垢版 |
2019/07/12(金) 22:00:50.18ID:fTiVtyEs0
>>46
鷹鳥屋 明
0055名無しさん@1周年
垢版 |
2019/07/12(金) 22:01:12.62ID:Jcb3MVSb0
nanaco不要になってくるわけだけど、昨日進出した沖縄ではnanacoの新規入会いっぱい来たみたいね
0056名無しさん@1周年
垢版 |
2019/07/12(金) 22:01:18.05ID:EbEPPkIwO
ほら まだまだ出てきたろ?
早よ畳んだ方がいいよって会見後に言ったのにね
0057名無しさん@1周年
垢版 |
2019/07/12(金) 22:01:18.89ID:BWVRKy+B0
appleみたいだな
0058名無しさん@1周年
垢版 |
2019/07/12(金) 22:01:21.36ID:1XY8DxBm0
OPEN ID導入するも、本人かどうか確認するチェック機能積まず、
やる事が中途半端で、詐欺られたって事か…
0059名無しさん@1周年
垢版 |
2019/07/12(金) 22:01:25.75ID:BVJtwuzx0
これ開発の時にレビューとかテストとかやってるのか?
0060名無しさん@1周年
垢版 |
2019/07/12(金) 22:01:27.41ID:qRvhtVkX0
Nって聞いたけどホント?
0061名無しさん@1周年
垢版 |
2019/07/12(金) 22:01:30.26ID:CaxPr1bT0
>>1
グダグダだな… 一度停止して見直したら?
0063名無しさん@1周年
垢版 |
2019/07/12(金) 22:01:37.38ID:NvWz7ZbF0
なんでこんなことが起きてるんだ
0064名無しさん@1周年
垢版 |
2019/07/12(金) 22:01:46.81ID:8oHKHZ4S0
システム担ったとこどこだよ
セブンやそこが上位にいる限り日本に蓋し続けるわ
0065名無しさん@1周年
垢版 |
2019/07/12(金) 22:01:54.50ID:r7KCaEbe0
>>3
普通のまともな在日日本人
「原発ゼロよりバイ菌在日日本人ゼロ😂

ID:HExiDQx60みたいなバイ菌在日日本人の居ない綺麗な社会を!

在日バイ菌ガチで何処にも要らない!❌🙅??♂🙅??♀

社会を汚すな!本物の寄生虫(ID:HExiDQx60みたいなバイ菌在日日本人)!😃

ID:HExiDQx60みたいな在日日本人バイ菌の居ないガチで豊かな社会を!🌟

本物の合言葉は「バイ菌在日日本人ゼロ!」令和の時代にふさわしい!」
0066名無しさん@1周年
垢版 |
2019/07/12(金) 22:02:00.39ID:qk1+8GaN0
ハッシュ化済パスワードから平文を復元てそんな簡単じゃないだろ
0067名無しさん@1周年
垢版 |
2019/07/12(金) 22:02:01.38ID:yuiapMVO0
今までnanaco運用してて、よくセキュリティ守れてたな 外注してたのか
0068名無しさん@1周年
垢版 |
2019/07/12(金) 22:02:05.91ID:5SuMbAbU0
俺が最近、初めて作ったシステムの方がよっぽど強固だわなw
0069名無しさん@1周年
垢版 |
2019/07/12(金) 22:02:10.37ID:v3Lg10ln0
もうすぐ大本命のAppleカードが出るから
安心して待てばいい
0071名無しさん@1周年
垢版 |
2019/07/12(金) 22:02:26.15ID:l/3UIVff0
問題を起こしてるomni7の開発はこの4社

・NTTデータ
・NEC
・NRI
・Oracle

いつもの2社が入ってる…
0072名無しさん@1周年
垢版 |
2019/07/12(金) 22:02:39.06ID:qkGU9zGW0
専門家から「何が問題なのかわかってないのが問題」とは言われてたが…
0073名無しさん@1周年
垢版 |
2019/07/12(金) 22:02:46.70ID:H4Ct5Mvx0
>>42
その会社から依頼があって調べる場合は大丈夫なんだろ?
知らんけどw
0074名無しさん@1周年
垢版 |
2019/07/12(金) 22:02:48.53ID:nCd3oGU6O
フランチャイズでぼったくった金を
こんなドブに捨てるようなシステムにぶっこんだのか
0076名無しさん@1周年
垢版 |
2019/07/12(金) 22:02:54.53ID:Pf/466iI0
色んな人のクビが飛ぶんだろうな・・・
ようやくデスマから開放されたであろう人たち、大丈夫かな
0077名無しさん@1周年
垢版 |
2019/07/12(金) 22:02:59.09ID:1+XzQ0ru0
すげーwww
0078名無しさん@1周年
垢版 |
2019/07/12(金) 22:03:05.27ID:qRvhtVkX0
7pay「7/11なんやから何がなんでも7月11日までにリリースしろや!」

ってホント?
0080名無しさん@1周年
垢版 |
2019/07/12(金) 22:03:07.88ID:inSz6BCA0
キャッシュレス社会w
0081名無しさん@1周年
垢版 |
2019/07/12(金) 22:03:08.48ID:+cHZdYHt0
パスワードがなくてもログインできるってどういうこと?
セッションとかそういうの無視でアクセスできちゃうってこと?
え?どういうことなの????
0083名無しさん@1周年
垢版 |
2019/07/12(金) 22:03:15.39ID:p1MoEibZ0
ハッシュ復元とかよく書けるな
0085名無しさん@1周年
垢版 |
2019/07/12(金) 22:03:21.15ID:BVJtwuzx0
やっぱり商取引は現金が一番だな
0086名無しさん@1周年
垢版 |
2019/07/12(金) 22:03:21.71ID:9brIsEkS0
>>72
あの社長ほんとさっぱりわかってなかったもんな…
0087名無しさん@1周年
垢版 |
2019/07/12(金) 22:03:24.09ID:0LcHoOaT0
トークンさえあればURL偽装で入れるとかかな?
0088名無しさん@1周年
垢版 |
2019/07/12(金) 22:03:25.74ID:hO55StfM0
>>63
先日の会見の幹部の無知っぷりと大企業の性質を照らし合わせると容易に想像つく
0089名無しさん@1周年
垢版 |
2019/07/12(金) 22:03:38.30ID:1XY8DxBm0
>>59
Tポイント流出問題視から別の決済方法など模索してたファミマと違って、
paypay見て動いた様な感じだし、そんな時間さえ無かったんじゃね?
0090名無しさん@1周年
垢版 |
2019/07/12(金) 22:03:41.23ID:tPpFjpii0
とにかくさっさと作れ!とりあえず作れ!
だったんだろうよ。
ちょうどファミマも大々的にキャンペーンとか
やるって言い出した時期だし、
とにかくファミマに遅れを取るなってことだけを
最優先にした結果がこれでしょうな。
0091名無しさん@1周年
垢版 |
2019/07/12(金) 22:03:42.42ID:Jcb3MVSb0
paypayとLINEpay使えるようになったんだし、もう7payいらないじゃん
ユー撤回しちゃいなyo
0092名無しさん@1周年
垢版 |
2019/07/12(金) 22:03:46.58ID:E8PZg68F0
他のIDでのログイン中を偽装してログインできてしまうということ?
TwitterやFacebookにログインしていないと7payで認証が通らないのであれば別にセキュリティホールとは言わないだろう
0095名無しさん@1周年
垢版 |
2019/07/12(金) 22:03:50.30ID:x1Bj44E+0
せつこ、それログインちゃう
0096名無しさん@1周年
垢版 |
2019/07/12(金) 22:03:56.25ID:qkGU9zGW0
>>27
ギリギリで仕様変えてテストしなかったらしい
>>37
やってなかったというか、できなかったらしい
0097名無しさん@1周年
垢版 |
2019/07/12(金) 22:03:57.30ID:l/3UIVff0
日本のソフトウェア開発は、派遣奴隷がやってるから
0100名無しさん@1周年
垢版 |
2019/07/12(金) 22:04:11.08ID:qRvhtVkX0
7pay「損害は全部Nが持て」「全部Nのカネで直せ」

ってホント?
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況