LINEのQRコードログインに2要素認証バイパスの脆弱性 - 悪用被害も
LINEは、コミュニケーションアプリ「LINE」のQRコードを用いたログインにおいて2要素認証を回避される脆弱性が存在したことを明らかにした。海外において脆弱性を悪用した不正ログインも発生していた。
同社によれば、「Windows版」「macOS版」「iPad版」「Chrome版」において、QRコードを用いたログインを行う際、本来求められるはずの2要素認証がバイパスされる脆弱性が存在したという。
攻撃者が、QRコードログインのURLを取得。被害者を同URLへアクセスさせ、ログインを完了させる画面に誘導して「ログイン」ボタンを押させることで、PINコード入力による2要素認証を脆弱性によってバイパスし、攻撃者のデバイスでログインを完了できる状態だった。
ログインされると、「トーク内容」「友だち」「グループ」「トークリスト」「タイムライン」「Keep」の保存コンテンツなどを閲覧されるおそれがある。
7月3日に同社のバグバウンティプログラムを通じて報告があり、脆弱性が判明した。脆弱性は2019年11月25日以降存在しており、修正した7月7日19時ごろまでに556件のユーザーにおいて脆弱性を利用したログインが行われていた。
(Security NEXT - 2021/09/13 )
ツイート
関連リンク
PR
関連記事
侵入初期に狙われる「FortiClient EMS」の既知脆弱性に注意
キッザニアへのサイバー攻撃、個人情報約2.4万件が流出
女性向け下着通販サイトに不正アクセス - 個人情報流出の可能性
ライクキッズへのランサム攻撃 - 脆弱性を突いて侵入
「Cisco ASA」のウェブVPNログインページ脆弱性 - 攻撃試行を確認
シルバーアクセ通販サイトに不正アクセス - 個人情報流出の可能性
「PAN-OS」脆弱性狙う「Lunar Peek作戦」 - FW上にウェブシェル設置
不正アクセスで視聴者の個人情報が流出した可能性 - テレビ埼玉
旧システムに不正アクセス、個人情報流出の可能性 - 京都の料亭
仏教関連グッズの通販サイトに不正アクセス - 個人情報流出の可能性