LINEプロフィール画像改ざん事件、脆弱性検証から逸脱した行為と判断(LINE) | ScanNetSecurity
2024.04.28(日)

LINEプロフィール画像改ざん事件、脆弱性検証から逸脱した行為と判断(LINE)

LINE株式会社は6月30日、6月27日に複数の新聞社から報道された2019年8月の不正アクセス事件について、改めて報告を行った。

インシデント・事故 インシデント・情報漏えい
トップページ
トップページ 全 3 枚 拡大写真
LINE株式会社は6月30日、6月27日に複数の新聞社から報道された2019年8月の不正アクセス事件について、改めて報告を行った。

同社では2019年9月2日に、LINEアカウントのプロフィール画像を変更する際に使われる画像アップロード機能のAPIにアクセス制御の不備があり第三者が他アカウントのプロフィール画像を変更可能な状態となっており、その対象として通常の個人用LINEアカウントの他に、LINE@、LINE公式アカウントも含まれると公表していた。なお、本脆弱性は2019年8月31日に、LINE Security Bug Bounty Programを通じて報告が行われ、同日午後6時2分に修正が完了している。

同社では2019年8月の不正アクセス事件について、LINE Security Bug Bounty Programを経由した情報提供などを元に脆弱性の実証コードや具体的な再現手順がいくつかのコミュニティ内で共有されたことを把握しており、本件でのプロフィール画像の改ざん行為の大部分について、通常の脆弱性の検証行為から逸脱した、共有された再現手順に基づく行為であると認識、根本的な原因は同社サービスの不具合に起因するものであるが、同社が管理するアカウント以外に多数の公式アカウントや個人アカウントに被害が及び、不正アクセス禁止法違反の観点から刑事事件として対応を進行していた。

また同社は、刑事事件として対応を進行した経緯として、検察や司法による法令に基づいた適正な対応が実施されることでの再発防止を目的としており、容疑者の特定に繋がる情報の報道や過度な社会的制裁は、同社の意図するものではないとしている。

同社では長期にわたり、社外からの脆弱性報告を受け付ける、バグ報償金プログラム LINE Security Bug Bounty Programを運営、迅速な対応を可能とするため週末や休日における体制の強化も実施しており、脆弱性を発見した場合には、手法を拡散したり、悪用せずに公式な窓口へ報告するよう呼びかけている。

《ScanNetSecurity》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  2. 雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  3. セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  4. タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

    タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

  5. 重い 高い 検索も使いにくいメールを企業の 6 割が使う理由

    重い 高い 検索も使いにくいメールを企業の 6 割が使う理由

  6. 研究開発の推進責務が撤廃ほか ~「NTT法」改正法律成立を受け NTT がコメント

    研究開発の推進責務が撤廃ほか ~「NTT法」改正法律成立を受け NTT がコメント

  7. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  8. RoamWiFi R10 に複数の脆弱性

    RoamWiFi R10 に複数の脆弱性

  9. 2024年第1四半期 IPA 情報セキュリティ安心相談窓口の相談状況、サポート詐欺被害時の漏えい可能性判断ポイントほか

    2024年第1四半期 IPA 情報セキュリティ安心相談窓口の相談状況、サポート詐欺被害時の漏えい可能性判断ポイントほか

  10. 脆弱性診断自動化ツール「AeyeScan」を基盤に「診断マネジメントプラットフォーム」を提供

    脆弱性診断自動化ツール「AeyeScan」を基盤に「診断マネジメントプラットフォーム」を提供

ランキングをもっと見る