2016-04-01

楽天他人アカウントを乗っ取れるセキュリティ欠陥を発見

経緯

事の始まりは、みんなの就職活動日記登録完了メールが届いたこと。

登録した覚えはないし、名前が間違っている。

ログイン成功

取ったまま忘れた偽名アカウントだったりいたずらだったりするかもしれないので、とりあえずログインしてみた。

パスワードが分からないのでログインできないので、パスワードの変更を試してみた。

パスワードを変更するために必要情報は、氏名とメールアドレスの2つ。

どちらも登録完了メールに書いてあるので、それを使ってパスワードを変更。

そしてログイン成功

そして対処

チェックしてみると、みんなの就職活動日記を使うために登録した就活生のようで、メールアドレスを間違えていた模様。(2回手入力するのに間違えるなよ)

使った形跡がなく連絡するのも面倒なので、アカウントを消した。

悪用も可能

これで解決したのだが、やろうとすれば悪用も可能。

楽天アカウントとして普通に使えるので、

といったことが可能。

これは危険ではないだろうか。

しかも、氏名はみんなの就職活動日記登録完了メールだけでなく、楽天で買い物した時のメールにも書かれている。

他人メールアドレスで間違って登録したまま使い続ければ、いずれそのメールアドレスの持ち主はアカウントを乗っ取れてしまう。

まとめ

問題は、

の2つ。

少なくとも未確認メールアドレス登録できる問題は解決してくれないと困る。

記事への反応(ブックマークコメント)

ログイン ユーザー登録
ようこそ ゲスト さん