解決済【重大】URLからのお客様住所などの流出に関して
タグ: 緊急 情報漏洩
-
投稿者投稿
-
2022年4月30日 8:04 PM #96824
irman
参加者——————————————-
WordPress のバージョン:5.9.3
Welcart のバージョン:2.6.5.2204201
PHP のバージョン:7.4.25
Welcart専用の拡張プラグインとバージョン:プラグインの使用は無し
ご利用の親テーマとバージョン :Welcart Basic 1.4.3
ご利用の子テーマとバージョン :子テーマは未使用
症状を確認したブラウザ:全てのブラウザを対象とする
サーバー【重要】:Xserver
——————————————–Welcartで構築されたサイトのトップページのサイトURLに「wp-admin/admin.php?page=usces_orderlist&order_action=pdfout&noheader=true&order_id=1000&type=nohin」
などとIDを指定すると、他人の納品書、見積書、領収書などがログインを行わずとも閲覧できてしまう。これによりBotなどを用いた攻撃が可能になってしまう。
せめて、購入者のアカウントやwordpreesにログインしているユーザーのみに限定する必要があると思います。これによる情報漏洩の被害は重大なものだと思います。
緊急に修正をお願いいたします。2022年5月2日 11:50 AM #96839
sagawaキーマスターこんにちは。
他の人が、受注情報を見ることはできないようになっております。Welcartで構築されたサイトのトップページのサイトURLに「wp-admin/admin.php?page=usces_orderlist&order_action=pdfout&noheader=true&order_id=1000&type=nohin」
などとIDを指定すると、他人の納品書、見積書、領収書などがログインを行わずとも閲覧できてしまう。こちらにつきまして、まずは以下の内容を確認させてください。
「ここでのログインを行わずとも」というのはというのは会員ログインしていない状態という事かと思います。
この状態で、指定のURLを見ることができる条件は以下の通りですので、これらに該当していないでしょうか?
1. WordPressの管理者としてログインしている状態で、指定のURLを開いている
※管理者としてログインしている状態であると閲覧できます。
2. セッション情報に会員ログインした時の情報が残っている。
※会員ログインしている人が購入した受注であるかどうかをチェックしています。
そのため、会員ログインしている人以外の各種書類は見ることができないようになっています。再度、管理者としてログインしていない状態、かつ、セッション情報が残っていない状態(ブラウザをいったん閉じて、再度たちあげる。もしくは別ブラウザで開く)でご確認いただけますでしょうか?
2022年5月2日 2:50 PM #96842irman
参加者早速のご連絡ありがとうございます。
先程ログインを行ったことが一度もないブラウザで試しました。
しかし、閲覧できてしまいました…また、他会社のWelcartで構築されたサイト(もちろんログイン歴は無)の領収書の閲覧もできたことから何かしらの不具合があるのでは無いかと思うのですがいかがでしょうか。
2022年5月2日 3:27 PM #96843
sagawaキーマスターirman様
ご確認ありがとうございます。
弊社の環境では、「No permission」と表示され、閲覧ができないようになっています。
例えば、chromeで管理者ログインし管理画面から請求書のPDFを表示→おなじURLをEdgeで開いても「No permission」と表示されます。弊社の方で直接動作を確認をさせていただきたく存じます。
こちらのお問い合わせフォームよりURLと環境情報(管理画面 > Welcart Shop > システム設定 > システム環境からシステム環境情報をダウンロード)を添えてご連絡いただけないでしょうか?
フォーラムの内容であることを書き添えていただけますと幸いです。2022年5月2日 6:29 PM #96844
sagawaキーマスターirman様
特定の条件下において納品書、見積書、領収書などが閲覧できることを確認いたしました。
こちらは、今ほど修正し、Welcart2.6.6をリリースいたしました。
更新通知が出ましたら、最新版に更新いただき、ご確認いただけたらと存じます。この度はご報告いただき、ありがとうございました。
2022年5月2日 9:58 PM #96845irman
参加者承知致しました。
よろしくお願い致します。 -
投稿者投稿
- このトピックに返信するにはログインが必要です。
PAGE TOP