「LINE Creators Market」のアップロードファイルが外部からアクセス可能な状態に | ScanNetSecurity
2024.04.20(土)

「LINE Creators Market」のアップロードファイルが外部からアクセス可能な状態に

LINE株式会社は11月18日、LINEスタンプを制作・販売できるプラットフォーム「LINE Creators Market」にてクリエイターがアップロードしたファイルがインターネット上からアクセス可能な状況であったことが判明したと発表した。

インシデント・事故 インシデント・情報漏えい
トップページ
トップページ 全 6 枚 拡大写真
LINE株式会社は11月18日、LINEスタンプを制作・販売できるプラットフォーム「LINE Creators Market」にてクリエイターがアップロードしたファイルがインターネット上からアクセス可能な状況であったことが判明したと発表した。

これはサービス開始当初の2014年4月17日から2020年10月31日まで、「LINE Creators Market」(https://creator.line.me/ja/)にて、クリエイターがアップロードしたファイルには個人情報が含まれている場合があるため同サービスのクリエイター審査担当部署のみが閲覧可能とすべきところ、URLを知り得ていれば認証不要で第三者がアクセスが可能であったというもの。同ファイルは、インターネット上のファイル保存を行う「web archive」でも収集されインターネット上で閲覧可能な状態となっていたことを確認している。10月27日に、LINE Security Bug Bounty Programの参加者から事象の通知を受け発覚した。

閲覧件数については、ログ保存期間外(2016年3月以前)のアクセスは不明だが、ログ保存期間内(2016年3月以降から2020年10月31日)で実際に外部から83件のアクセスを確認、また、同社による審査作業の一環としてのアクセスとログから推定可能だが正確な断定には至らないものが2,408件ある。なお、「LINE Creators Market」にて、スタンプの審査申請時に著作権や肖像権の許諾を証明する「ライセンス証明」ファイルを添付する機能があり、審査のやり取り時にクリエイターと授受の発生するファイルも含まれ、当該ファイルにはクリエイター登録時の氏名や住所等の個人情報が含まれることがある。

同社では外部からのアクセスを確認できた83件に該当するユーザーに対し、個別に事象の通知と説明を実施している。

同社では、ファイルを格納したサーバに対するネットワーク認証制御が不十分であったことがファイル漏えいの要因ととしており、漏えいが発生したファイルのURLはランダムかつ十分な長さがあり第三者の推測等は困難であったが、「web archive」への保存や外部アクセスが多数発生した要因としては、なんらかの経路でファイルのURLが漏えいしたものと推測している。

同社によると10月27日時点で、「LINE Creators Market」でアクセス可能なっていたファイルは外部からのアクセスを遮断、「web archive」に対しても削除依頼を行っており10月31日時点で削除完了している。

《ScanNetSecurity》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

    東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

  2. Windows DNS の脆弱性情報が公開

    Windows DNS の脆弱性情報が公開

  3. バッファロー製無線 LAN ルータに複数の脆弱性

    バッファロー製無線 LAN ルータに複数の脆弱性

  4. 「引っかかるのは当たり前」が前提、フィッシングハンターが提案する対策のポイント ~ JPAAWG 6th General Meeting レポート

    「引っかかるのは当たり前」が前提、フィッシングハンターが提案する対策のポイント ~ JPAAWG 6th General Meeting レポート

  5. 転職先で営業活動に活用、プルデンシャル生命保険 元社員 顧客情報持ち出し

    転職先で営業活動に活用、プルデンシャル生命保険 元社員 顧客情報持ち出し

  6. プルーフポイント、マルウェア配布する YouTube チャンネル特定

    プルーフポイント、マルウェア配布する YouTube チャンネル特定

  7. セキュリティ対策は株価を上げるのか ~ 株主総利回り(TSR)の平均値は高い傾向

    セキュリティ対策は株価を上げるのか ~ 株主総利回り(TSR)の平均値は高い傾向

  8. 東京高速道路のメールアカウントを不正利用、大量のメールを送信

    東京高速道路のメールアカウントを不正利用、大量のメールを送信

  9. 山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

    山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

  10. フュートレックにランサムウェア攻撃、本番環境への侵入形跡は存在せず

    フュートレックにランサムウェア攻撃、本番環境への侵入形跡は存在せず

ランキングをもっと見る