Amazon ほしい物リストまつり
2008年3月12日(水曜日)
Amazon ほしい物リストまつり
Amazon のウィッシュリスト改め「ほしい物リスト」機能がたいへんな事になっているようですね。「密かな趣味が全公開--Amazonのウィッシュリスト、改め「ほしい物リスト」に注意? (www.st.ryukoku.ac.jp)」。
問題は以下の3点?
- 「ほしい物」を「買う予定リスト」として使用しているユーザが、買う予定の物を意図せずに公開してしまっている場合がある。
- 「ほしい物リスト」には「お届け先住所」が表示されるが、これが通常「本名 - 届け先エリア」という形式になっている。要するに、本名や居住地がばれる。
- 「このリストをメールでともだちに知らせる」機能に CSRF の問題があり、Amazon にログインしている利用者が罠ページを踏むと、攻撃者宛にリストが送信されてしまう。
前2者については、「ほしい物リスト」がデフォルトで「公開」なのが問題ですね。
最後の件は明白に脆弱性と言って良いかと。現在、その機能は利用できなくなっているようです。
※ずっと前からウィッシュリストに SQL Server (www.amazon.co.jp) を入れてあるのだけど、誰も買ってくれないなぁ。:-)
- 「Amazon ほしい物リストまつり」へのコメント (2件)
- 前(古い): Yicha? 220.194.55.45 をアクセス拒否
- 次(新しい): DS修理完了