【脆弱性】7pay、攻撃にメルアドすら必要なし 連番のID(n桁の整数)を総当たりする→APIがトークン返す→犯人ログイン可能at NEWSPLUS
【脆弱性】7pay、攻撃にメルアドすら必要なし 連番のID(n桁の整数)を総当たりする→APIがトークン返す→犯人ログイン可能 - 暇つぶし2ch950:名無しさん@1周年
19/07/17 00:27:56.36 Ju5+DqVC0.net
>>938
だから
管理する側がいくら欲しくても、ユーザーがいらんもんは流行らんだろ
いや、キャンペーンで釣ってるのはわかるがそのキャンペーンに釣られるの情弱すぎるだろと
>>942
プリペイドならセキュリティはそこそこでいいからな
そもそもクレカオートチャージするくらいならクレカで払えよと

951:名無しさん@1周年
19/07/17 00:29:26.10 OuDGi1+b0.net
なのでスマートカードのみで金額に制限を掛ける当座口座のような機能で止めるのがリスクが低い。
しかし、何故か上限を設けずにキャッシュレスを目指すからアンバランスな設計となる。
おまけにWebアプリケーションとか、正直正気を疑うれべる

952:名無しさん@1周年
19/07/17 00:30:01.75 Ju5+DqVC0.net
>>949
空港でスイカ配りゃいいじゃん
というか、すでに配ってるし
海外との共通規格で普及させるならまだしもガラパゴスに意味あるのか?

953:名無しさん@1周年
19/07/17 00:31:05.96 CEeqpdVE0.net
>>923
たぶん「総当たりすら必要なかった」が次にくると思われ

954:名無しさん@1周年
19/07/17 00:32:21.26 OuDGi1+b0.net
>>949
まあそういうことだな。
スマホ決済の実績が欲しい。中間なんかは強引な管理社会だから出きるわけで、日本でやるのは無理がある

955:名無しさん@1周年
19/07/17 00:35:12.21 OuDGi1+b0.net
海外の方が現金決済を嫌うなら、空港でトラベラーズチェックと同じようにフェリカに送金できるようにすればいいだけと違うんかと。

956:名無しさん@1周年
19/07/17 00:36:31.83 OuDGi1+b0.net
アメリカ旅行でもあっちは現金を嫌うが、そのためにチェックがあるわけで。
まあトラベラーズチェックもパスポート要求されて番号控えられるけど

957:名無しさん@1周年
19/07/17 00:37:16.55 Ea5lGqNA0.net
>>952
香港は観光客に八達通、オクトパスカード買えっていってるんだから、日本もスイカ買えでいいんじゃないかって思うわ
払い戻ししやすくすれば観光客だって買ってくれるし

958:名無しさん@1周年
19/07/17 00:37:28.61 QO3ile4Q0.net
>>955
ネット経由になったら7payみたいなことになる

959:名無しさん@1周年
19/07/17 00:38:21.81 vPNN69ev0.net
クラッカーにかかればサービス開始数時間でハックされてしまうと思え
金預かるシステムならきちんとセキュリティ会社に事前にチェックさせるか
設計段階から口挟ませろ

960:名無しさん@1周年
19/07/17 00:38:43.29 y5KiDlCh0.net
>>950
クレカチャージ、Pay払いでポイントの二重狙いだろ。
あと,キャンペーン中だからってのも大きい。
>>952
それはスイカ側の努力。日本はバラバラだから、企業個々でやってるだけ。
スイカやクレカで払われると店は手数料払うから、管理経費さしい引いても
うちはうちでやりますってこと。あとは言われてるようにデータとか手に入るしね。

961:名無しさん@1周年
19/07/17 00:39:53.54 a6Sj+mea0.net
これ、7payじゃなくてオムニ7の脆弱性だからな。つまりセブン系列の全ネットサービスが危険ってこと

962:名無しさん@1周年
19/07/17 00:40:00.58 Xugcy53o0.net
5年前に業界引退したけどさらに日本のIT業界の劣化してるな
辞めてよかった

963:名無しさん@1周年
19/07/17 00:40:27.34 OuDGi1+b0.net
一番意味がわからんのはチャージ。
クレカは信用販売なのに、なんでキャッシングを求められるんか?と

964:名無しさん@1周年
19/07/17 00:42:01.30 PSg230XI0.net
>>950
多分、流行するかどうかの問題じゃないんだと思うよ
そういう観点じゃない
>>962
いま日本のセキュリティって本気でやばいよな
この業界抜けて本当に良かったに同意する
これしかし、この草原状態だれがどう世話するのかね

965:名無しさん@1周年
19/07/17 00:42:07.17 a6Sj+mea0.net
>>963
ポイントをクレカのショッピング枠で買ってるだけだぜ。だからキャッシングじゃない

966:名無しさん@1周年
19/07/17 00:42:45.24 8QJfmOtG0.net
なるほど中国企業に丸投げしたな、バカ低能クズ経営者が安けりゃいいでやったね!(^▽^)

967:名無しさん@1周年
19/07/17 00:42:53.58 a6Sj+mea0.net
>>964
草原ってかサバンナだな

968:名無しさん@1周年
19/07/17 00:44:06.31 QO3ile4Q0.net
>>963
クレカでセブンマネーを買う信用販売でしょ
キャッシング=ローンじゃない

969:名無しさん@1周年
19/07/17 00:45:23.43 OuDGi1+b0.net
>>965
キャッシング枠ではなかろうと、クレカで現金を買っている結果は変わらん。
利息がつかないという面も有るんだろうが、
ならポイントをリボ払い出きるの買いなと

970:名無しさん@1周年
19/07/17 00:45:36.25 PSg230XI0.net
>>967
確かに
サバンナに無防備な羊放し飼い状態になってるのが気になって
こういうニュースはみてしまうけど
もう小手先の何とかで何とかなる時代は済んでるしなあ
最悪の状態になる前になんとかなるのかね?

971:名無しさん@1周年
19/07/17 00:45:56.77 FNohIR4/0.net
>>710
こんな大問題やらかしたらベンダーの信用も失墜するから自分からこんな提案はせん。
よほど技術がなかったか、提案してもセブンに押しきられたか。

972:名無しさん@1周年
19/07/17 00:46:32.02 16UfSomM0.net
ニートのお前らに任せてももっとマシなもの作るぞw
プロがどうやったらこんなもの作ったんだ

973:名無しさん@1周年
19/07/17 00:47:21.35 OuDGi1+b0.net
結局は、提携会社から信販会社へのキックバックで採算を取るから導入する会社にメリットは少ないだろうと

974:名無しさん@1周年
19/07/17 00:48:20.93 P5MfSz5x0.net
どういう状況でこの仕様にGOだすんだよワロタ

975:名無しさん@1周年
19/07/17 00:48:31.94 PSg230XI0.net
>>971
ベンダーがいなかったに一万ペリカ
いや、マジでいるとは思えない仕様
といっても、このクラスで運用するのに中小並の社内生産なんてしないと思うんだが
…謎だな

976:名無しさん@1周年
19/07/17 00:48:36.97 ZrYnw1bj0.net
開発下請けの中国人がセキュリティホール(という言葉が妥当かはさておき)をマフィアに横流ししたんじゃないの

977:名無しさん@1周年
19/07/17 00:49:53.69 Ng/Biark0.net
やはり現金が最強だった
なんといっても歴史が違う
はやりものに飛びつく奴はバカ

978:名無しさん@1周年
19/07/17 00:50:13.91 oFHHV8YR0.net
攻撃する側はそういうシステムだって知ってたんじゃないの
おもらしがあったんじゃないのかな

979:trick ★
19/07/17 00:50:13.95 O3UhTa5c9.net
【脆弱性】7pay、攻撃にメルアドすら必要なし 連番のID(n桁の整数)を総当たりする→APIがトークン返す→犯人ログイン可能 ★2
スレリンク(newsplus板)

980:名無しさん@1周年
19/07/17 00:50:35.34 Ju5+DqVC0.net
>>964
企業側が普及させたい理由はわかるんだよ
むりやり餌ばらまいてるのが目に見えてるのに
それに飛び乗る消費者心理が良うわからんということ

981:名無しさん@1周年
19/07/17 00:51:26.62 a6Sj+mea0.net
>>969
ポイントは現金じゃないんだぜ。実際、現金に戻す手段はないし、現金に近い換金ルート発見されたら即座に塞がれるだろ

982:名無しさん@1周年
19/07/17 00:52:56.88 Ju5+DqVC0.net
>>974
答え:仕様にない

983:名無しさん@1周年
19/07/17 00:53:12.86 OuDGi1+b0.net
>>978
破られるまでが早すぎ
解析してどうこうという話とは違う。
組織犯罪の気配もあると直ぐに報じられとるし

984:名無しさん@1周年
19/07/17 00:53:49.60 a6Sj+mea0.net
>>975
アホ提案したコンサルもクソだが、もともとオムニ7担当してたのはNRIだから信用失墜は逃れられないな
アプリや7payはまた別のベンダーだが

985:名無しさん@1周年
19/07/17 00:54:00.10 OuDGi1+b0.net
>>982
しようがないな

986:名無しさん@1周年
19/07/17 00:54:13.12 Bjo8OYbu0.net
これ今後も運用するつもりなの?
基本設計からやり直しになるよね…?

987:名無しさん@1周年
19/07/17 00:54:32.32 cEmOLXWX0.net
結局誰も責任とらないんでしょ?

988:名無しさん@1周年
19/07/17 00:54:39.60 mEEyRmG+0.net
こんな会社が作るフランチャイズ契約www

989:名無しさん@1周年
19/07/17 00:54:47.73 a6Sj+mea0.net
>>987
これ

990:名無しさん@1周年
19/07/17 00:55:21.55 Ju5+DqVC0.net
>>983
いやこのセキュリティ加減だとリリース初日に遊びて試したやつが破れるレベルだろう

991:名無しさん@1周年
19/07/17 00:56:05.54 PSg230XI0.net
>>980
普及させたい側は流行しなくてもしつこく何度も流すことでいつかそれが通常になることを狙ってる、と
消費者側には流行に飛び乗る心理がある
>>983
これが真相なんだろうな
それにしてもあほすぎるけど
それならまだほっとできるという辺りが日本の状況は悪すぎるというか

992:名無しさん@13周年
19/07/17 00:57:30.08 BpYbhY0Gw
建築基準法みたく、セキュリティシステムも法規制しろよ
現行のシステムも穴だらけだろ

993:名無しさん@1周年
19/07/17 00:56:24.85 Ng/Biark0.net
>>987
さすがに個人株主は売りに走るだろうから
株価低迷で大株主が責任取るだろ

994:名無しさん@1周年
19/07/17 00:58:47.10 PR8LPC810.net
しかもnanacoも含めて損害は補填しないと表示されるからな。スマホ落としたりした事考えると怖いわ

995:名無しさん@1周年
19/07/17 00:58:50.24 PSg230XI0.net
>>939
リアルにベンダーいたのが信じられない
幽霊ベンダーにしても外側だけ貸し出しにしても
本気でちょっとHP作ったことあります!なヒトに
中小が通販サイト作らせたらセキュリティなかった、とかいうレベルなような
ありえんよな

996:名無しさん@1周年
19/07/17 01:00:06.38 OuDGi1+b0.net
>>981
7ぺの特性とクレカの決済は別のお話。
7ぺを換金しにくいから、現金決済ではないとか繋がっているようで違う。
なんで直接ポイントではなく信販決済にせんのか?ということ。
7べのポイントにすることで見えない借入をやらせて、運営会社は現金を調達できることに旨味がある。

997:名無しさん@1周年
19/07/17 01:00:22.12 GLBrRMmV0.net
オムニ7 → 7iD で SNSログイン導入で、セブンも外部との連携、欲をかきはじめた。
 大手がかかわっている可能性もあるし、かかわっていない可能性もあるだろうし。
まあ規模からいって、NTTデータとかじゃないだろ。
 ウェブのところで、全部みすってるかんじ。 誰がこれをやろうとしたか。

998:名無しさん@1周年
19/07/17 01:00:49.69 vPNN69ev0.net
どっかの本の外部IDを使ったログインのサンプルコードそのまんま使ったんでしょ

999:名無しさん@1周年
19/07/17 01:00:50.86 a6Sj+mea0.net
>>994
nanacoも設計ミスだと思うわ。オートチャージ機構考えたアホは誰だよw
Suicaと違って無効化反映すぐにできないのに

1000:名無しさん@1周年
19/07/17 01:02:43.08 PSg230XI0.net
>>990
これ、試すといっても試しにもならないレベルだろう
破ってどーするんだよ?という
>>986
一番ありえんのは、これを損害算定してこのまま動かそうとしてることか

1001:名無しさん@1周年
19/07/17 01:03:10.23 OuDGi1+b0.net
>>994
補てんなしとか有り得ないだろ。。

1002:名無しさん@1周年
19/07/17 01:04:38.69 I0cQQ/650.net
>>4
プロなら罠だと思って回避するだろうな
内部事情に詳しい奴が糸引いてるだろ

1003:1001
Over 1000 Thread.net
このスレッドは1000を超えました。
新しいスレッドを立ててください。
life time: 5時間 26分 54秒


最新レス表示
レスジャンプ
類似スレ一覧
スレッドの検索
話題のニュース
おまかせリスト
オプション
しおりを挟む
スレッドに書込
スレッドの一覧
暇つぶし2ch