(財)ポスタルサービスセンター運営の「ふるさと便り」で個人情報漏洩の危機 | ScanNetSecurity
2024.05.02(木)

(財)ポスタルサービスセンター運営の「ふるさと便り」で個人情報漏洩の危機

 財団法人ポスタルサービスセンターが運営されている、「ふるさと便り」に、クレジットカード番号をはじめとする個人情報漏洩問題があることが発見された。
 このサービスでは、一般的な個人情報の他に、クレジットカードの番号を入力を行う。しかし、同サイトにログイ

製品・サービス・業界動向 業界動向
 財団法人ポスタルサービスセンターが運営されている、「ふるさと便り」に、クレジットカード番号をはじめとする個人情報漏洩問題があることが発見された。
 このサービスでは、一般的な個人情報の他に、クレジットカードの番号を入力を行う。しかし、同サイトにログインした後、画面に表示されている「インターネット会員情報変更」というボタンを押すと、クレジットカードの番号が表示されてしまうという欠陥が存在する。

 また、ログインの際にセッション管理用のCookieを利用しているのだが、セッション実行中のブラウザのウインドウを閉じなかったり、セッション管理用のCookieが奪取されれば、容易にログインができてしまう。さらに、同サイトには複数のクロスサイトスクリプティングの脆弱性が確認されており、悪意のあるページを作成することで、利用者のCookieを取得することも可能だ。

 これらの問題は、同サイトが利用しているWebサーバーがApache/1.3.11と、複数の脆弱性を含んでいる古いバージョンであり、利用されているサーブレットにもクロスサイトスクリプティングの脆弱性が確認されている。

 現在、同サイトは問題の確認を行っており、安全性の確認が取れるまでサービスを停止している状態だ。

ふるさと便り
http://www.postal-jp.com/

《ScanNetSecurity》

PageTop

アクセスランキング

  1. クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

    クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

  2. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  3. 2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

    2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

  4. クラウド型データ管理システム「ハイクワークス」のユーザー情報に第三者がアクセス可能な状態に

    クラウド型データ管理システム「ハイクワークス」のユーザー情報に第三者がアクセス可能な状態に

  5. 雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  6. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  7. GROWI に複数の脆弱性

    GROWI に複数の脆弱性

  8. 「味市春香なごみオンラインショップ」に不正アクセス、16,407件のカード情報が漏えい

    「味市春香なごみオンラインショップ」に不正アクセス、16,407件のカード情報が漏えい

  9. SECON 2024 レポート:最先端のサイバーフィジカルシステムを体感

    SECON 2024 レポート:最先端のサイバーフィジカルシステムを体感

  10. セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

ランキングをもっと見る