狙われた7pay「外部ID連携」の脆弱性の全貌。急遽“遮断”した理由 | BUSINESS INSIDER JAPAN
https://www.businessinsider.jp/post-194660
タロウさんによると、7payの外部IDログインの仕様上の問題点は次のようなものだという。
外部IDを使ったログインの場合、一般的なツールを使うことで容易にID書き換え(後述)によるなりすましログインができた
書き換えに使うID情報は、X桁の数字を元にした整数(※)が含まれ、容易に総当たり、また一部はソーシャル上の公開情報から推測可能だった
オムニ7の認証用APIはセブン-イレブンアプリを介すことなく外部から容易にアクセスし、トークン(鍵情報)を入手できる状態だった
(略)
https://assets.media-platform.com/bi/dist/images/2019/07/15/omni7_7pay_01-w1280.jpg
https://assets.media-platform.com/bi/dist/images/2019/07/15/7pay_2_omni7_-2-w1280.jpg
https://assets.media-platform.com/bi/dist/images/2019/07/15/omni7_7pay_03-w1280.jpg
先ほどの3枚の画像で非常に重要なのは、2枚目だ。
この画像から明らかなのは、オムニ7の認証システムでは、「リクエストされたユーザーIDがオムニ7の会員登録情報と合致さえすれば、
トークンと呼ばれる鍵情報を返していた」ことだ。外部IDを使うOAuth認証では、パスワードなどは必要なかった。
2枚目の画像の「id」の下の項目「extIdSiteCd」の右隣の2桁の数字は、各外部ID連携事業者
(Yahoo!、Google、Facebook、Twitte、LINE)の属性を示すもの。それぞれ01、03、04、05、06が割り当てられていた
つまり、別の言い方をすると「id」の文字列と、ID連携事業者を示す2桁の数字の組み合わせを総当たりすることで、
攻撃者は比較的容易にID連携で会員登録したユーザーのトークンを手に入れることができ、それを使ってアプリへのなりすましログイン、
アプリ内の操作が可能だった
このトークン情報を使うことで「アプリを介すことなくユーザーの会員登録情報(氏名、生年月日、住所など)の取得」が可能
……という状態にあったのが実情とみられる。
7payの脆弱性はAPIトークンが連番だったってこと?
■ このスレッドは過去ログ倉庫に格納されています
2019/07/18(木) 19:05:01.60ID:F59NASbn
2デフォルトの名無しさん
2019/07/21(日) 17:23:32.55ID:atKwZ50b うんこ7pay
3デフォルトの名無しさん
2019/07/24(水) 09:51:08.45ID:pWYLbi0N 【大公開】7payの開発元、「NTT DATA MSE」か ソースコードがGitHubに公開されていたことから判明
http://asahi.5ch.net/test/read.cgi/newsplus/1563928220/
http://asahi.5ch.net/test/read.cgi/newsplus/1563928220/
2019/07/24(水) 10:24:30.16ID:VCZYBc2K
人員 1,150名 って書いてあるよ?
3000人じゃなかったの?
3000人じゃなかったの?
2019/07/24(水) 10:38:06.85ID:gOr9hOlG
まともなSEを5人集めて要件定義から実装までやらせた方が確実にまともなものが出来そう
6デフォルトの名無しさん
2019/07/26(金) 09:59:13.68ID:ycINWf6e 【大公開】7payの開発元、「NTT DATA MSE」か ソースコードがGitHubに公開されていたことから判明
https://asahi.5ch.net/test/read.cgi/newsplus/1563928220/
https://asahi.5ch.net/test/read.cgi/newsplus/1563928220/
7デフォルトの名無しさん
2019/07/26(金) 10:20:59.54ID:ycINWf6e ホームセンター独自マネー「コーナンPay」で不正ログイン サービスを一時停止
https://www.itmedia.co.jp/news/articles/1907/25/news085.html
https://www.itmedia.co.jp/news/articles/1907/25/news085.html
■ このスレッドは過去ログ倉庫に格納されています
ニュース
- 【サッカーW杯】 観客285万人に到達 1試合平均は6万5000人 過去最多を大幅更新ペース [阿弥陀ヶ峰★]
- クールジャパン機構、累積損失500億円超 政府が廃止など検討へ ★2 [ぐれ★]
- 「電話鳴り止まない」AI予約サービス「オートリザーブ」に飲食店困惑 “勝手に”公式マーク表示も 専門家「AIうまく機能していない」 [ぐれ★]
- 【シコ╰⋃╯シコ】ドラッグストア駐車場で陰部露出し自慰行為した公然わいせつ容疑 55歳男を現行犯逮捕 盛岡市 [nita★]
- AKB48契約解除の花田藍衣、動画で悲痛な訴え「運営から性的な質問をされ…峯岸さんのように坊主にして誠意を見せろと言われ坊主に」★6 [冬月記者★]
- 【東京】30代女性…不妊治療し妊娠判明後に「実は妻子が」 独身偽装の男性に460万円の賠償命令 ★2 [ぐれ★]
- 🇯🇵戦前の特高、日本人が私怨で密告しまくるので困惑していた😭 [399259198]
- 【文春】高市、暴かれた本性。木下秘書「文春は中国から毎週一千万円もらっている」自民党内から総スカンなど🤓 [359965264]
- キオクシアさん、一時98000まで上がるも現在87000 [498389267]
- 塩粘の靴ダサくねー?👊😅👊🏡👞
- 【画像】カリスマ美容師、薄毛男性を救ってしまう [834922174]
- 温泉5歳全裸行方不明。父親「な、なんだと! 息子が中から鍵を掛けた!? ここは硬貨で解錠だ!」 [592058334]