クイックログインに“穴”、ヤマト運輸の携帯Webサイトに脆弱性

» 2010年10月25日 13時31分 公開
[宮田健,ITmedia]

 ヤマト運輸は10月25日、同社が提供している会員制サービス「クロネコメンバーズのWebサービス」の携帯電話版で、特定のスマートフォンから特定のアプリケーションを利用し、「クイックログイン機能」を使った場合に、本人と別のユーザーのページにログインができてしまう問題があったと発表した。現在は、クイックログイン機能を修正し、パスワードの入力が必須となっている。

 同サービスは、荷物の集荷依頼や再配達依頼などがWeb経由で可能にするもの。同社が調査したところ、1人のユーザーのページに、別の2人がログインしており、メールアドレスや住所、電話番号などを閲覧できる状態になっていた。該当のユーザーには個別に対応しているという。

 問題となったのは、ログインID/パスワードを入力せずに認証を行う「クイックログイン機能」(かんたんログインと表記するサイトもある)。多くの携帯電話向けサイトで実装されているこの機能は、携帯電話端末が持つ「契約者固有ID」を利用している。Webサイトにアクセスする際に、このIDをWebサーバに送信するので、携帯電話向けサイトではこのIDをもとにユーザーを認証できる。契約者固有IDは携帯電話ごとに固定されているため、通常、携帯端末上では変更できない。

 PCなどから携帯向けWebサイトにアクセスする場合、通信のヘッダを書き換えることで任意のIDを送信できる。クイックログイン機能を提供するには、携帯電話端末からのアクセスを前提とし、携帯キャリアのIPアドレス範囲に限定するなどの防御が必要だが、これだけではなりすましを完全に排除できないとされている。

 問題を報告したユーザーのブログによると、アクセスを行ったのはiPhoneアプリの「SBrowser」。このアプリはiPhone上で携帯電話ブラウザのエミュレートを行うもので、ランダムな契約者固有IDを送信できるほか、通信を行う際にヘッダを設定できる。このような設定はPCからアクセスする場合も同様の処理が行えるため、iPhone、およびSBrowserの問題というより、Webサイト自体の問題であるといえる。

 契約者固有IDは、1つの端末からすべてのサイトに対して同一の値が送出されるため、プライバシー上の問題とセキュリティ上の問題がある。クイックログインは実装方法や運用方法によってはセキュリティ上の問題があるとされ、専門家からは懸念の声が上がっていた。この件についてヤマト運輸では、引き続きシステム的な対応を行うとしている。

Copyright © ITmedia, Inc. All Rights Reserved.

アクセストップ10

2026年06月05日 更新
  1. 引越し後にNHKが「勝手に住民票を取得」…これって違法? ネット上に広がる違和感と不信感 (2026年06月01日)
  2. ファミマに「セブン銀行ATM」が導入された理由 進む“ATMガチャ”解消と金融インフラの地殻変動 (2026年06月04日)
  3. 楽天ペイと楽天ポイントのキャンペーンまとめ【6月3日最新版】 1万〜3万ポイントの高額還元あり (2026年06月03日)
  4. 光回線業者を装い「ご自宅のコンセント見せて」──“偽装チラシ”の恐怖ネットに、自衛策は? (2026年06月04日)
  5. KDDIが「au Flex Style」で“とがったスマホ”を扱う理由 単に「SIMフリーを持ってきた」とは違う安心感とは (2026年06月03日)
  6. ソフトバンクが「今回もやる」とGalaxy S26を月額1円で販売――販売方法を早急に見直さないと撤退を迫られるメーカーも (2026年03月08日)
  7. 楽天モバイルの「Rakuten Turbo」がホームルーターの満足度1位に、コスパを評価 オリコン調べ (2026年06月03日)
  8. au PAYとPontaのキャンペーンまとめ【6月2日最新版】 最大39%還元や5000ポイント還元あり (2026年06月02日)
  9. 腰に装着する送風ギア「FIELD WAIST FAN」 モバイルバッテリーや冷却プレート機能も搭載 (2026年06月02日)
  10. SIMフリー版「motorola edge 60」6月12日に発売 3眼カメラ搭載、防水+FeliCa対応で5万9800円 (2026年06月03日)
最新トピックスPR

過去記事カレンダー