2010年10月25日のブックマーク (4件)

  • クイックログインに“穴”、ヤマト運輸の携帯Webサイトに脆弱性

    ヤマト運輸は10月25日、同社が提供している会員制サービス「クロネコメンバーズのWebサービス」の携帯電話版で、特定のスマートフォンから特定のアプリケーションを利用し、「クイックログイン機能」を使った場合に、人と別のユーザーのページにログインができてしまう問題があったと発表した。現在は、クイックログイン機能を修正し、パスワードの入力が必須となっている。 同サービスは、荷物の集荷依頼や再配達依頼などがWeb経由で可能にするもの。同社が調査したところ、1人のユーザーのページに、別の2人がログインしており、メールアドレスや住所、電話番号などを閲覧できる状態になっていた。該当のユーザーには個別に対応しているという。 問題となったのは、ログインID/パスワードを入力せずに認証を行う「クイックログイン機能」(かんたんログインと表記するサイトもある)。多くの携帯電話向けサイトで実装されているこの機能は

    クイックログインに“穴”、ヤマト運輸の携帯Webサイトに脆弱性
  • 高木浩光@自宅の日記 - 携帯電話向けWebアプリの脆弱性事情はどうなっているのか

    ■ 携帯電話向けWebアプリの脆弱性事情はどうなっているのか WEB+DB PRESS誌のVol.37に「携帯サイト開発 実践テクニック 2007」という記事が掲載されているのだが、そこにこんな記述があった。 端末認証 登録が必要なサイトの場合,利用する際にはログインが必要です.ID/パスワードを毎回入力するのでは,携帯の場合では特に面倒です. そこで携帯ならではの認証方法として,現在の端末では取得が容易にできる端末自体の情報(端末ID)を利用します. (略) セッション PCサイトでセッションを使う場合は,通常セッションIDをCookieに保存しますが,携帯ブラウザではCookieにデータを保存することができません.そこで携帯サイトでCookieを使う場合はURLにセッションIDを埋め込むことになります. セッションIDをGETで渡す セッションIDをGETで渡す場合は,PHPの設定ファ

  • iPhoneで他人の情報…携帯ID認証に穴(変更前: 「iPhoneで人の情報丸見え…閲覧ソフト原因」) : 社会 : YOMIURI ONLINE(読売新聞)

    高機能携帯電話・スマートフォン「iPhone(アイフォーン)」で携帯サイトにアクセスしたら、他人の会員ページに入り、個人情報を“盗み見”してしまった――。 アイフォーン利用者の間でそんなトラブルが起きている。来、携帯サイトの閲覧はできないスマートフォンに、携帯電話の識別番号(携帯ID)を付与して一般の携帯電話に「なりすまし」て、サイト閲覧を可能にするソフトが原因だ。会員の情報が漏れていた宅配大手「ヤマト運輸」(東京都)では、サービスの一部を停止し、被害状況の調査を始めた。 トラブルが起きたのは、ヤマト運輸の「クロネコヤマトモバイルサイト」。サイト上で集荷や再配達の依頼をできるサービスで、9月末現在、パソコンでの利用者を含め約560万人が登録しているが、氏名、住所、電話番号、メールアドレスなどの登録情報を他人が閲覧できるケースが確認された。 少なくとも2人から閲覧されていたことが分かった首

    uguisuanpan
    uguisuanpan 2010/10/25
    キャリアのIPアドレス範囲と携帯IDだけで認証を行う仕組みを採用しているサイトは全てこの問題を抱えているのではないか。iPhoneやアプリのせいとは言えないのでは。
  • asahi.com(朝日新聞社):79歳自転車の旅「出会いが魅力や」 大阪から全国巡る - 社会

    自転車で全国を旅している木原道治さん=佐賀県白石町  年に一度しか自宅に戻らず、全国各地を自転車で旅しているおじいちゃんがいる。大阪市北区天神橋1丁目の木原道治さん(79)。10年近く、自転車にテントや寝袋、料を積んで道の駅などでの野宿を続けているという。現在は九州を旅しており、年末には大阪に戻る予定。「いろんな人との出会いがあるのが旅の魅力」と、今日もペダルをこぐ。  木原さんが自転車に乗って旅に出るようになったのは70歳の時。警備員の仕事退職したのを機に始めた。体力づくりの目的もあったが、年金収入の範囲内で、自分の力だけで見知らぬ土地を旅したいと思ったという。  70歳で半年かけて日一周を達成。その後も各地を旅して回り、沖縄県以外はすべての都道府県を訪れた。毎年、桜の咲くころに出発し、12月中旬ごろに家に戻る生活が続いている。とは約20年前に死別。携帯電話を持たないため、月に一