5ちゃんねるまとめ

PayPay、クレジットカード登録画面に脆弱性か セキュリティコードが総当たりで特定可能な危険性

投稿日:

Pocket

スポンサーリンク

Contents

PayPay、クレジットカード登録画面に脆弱性か セキュリティコードが総当たりで特定可能な危険性

http://asahi.5ch.net/test/read.cgi/newsplus/1545010631/

PayPay「利用した覚えのないクレジットカード請求」に注意喚起 クレカの登録方法に問題があるとの指摘も

(略)

こうした不正利用の背景についてSNSでは、「クレジットカードの追加」の方法に問題があるとの指摘が上がっています。あるユーザーはクレジットカードの「セキュリティコード」を複数回間違えてもロックがかからなかったと報告。総当たりでセキュリティコードを探れる危険性があるとしています。編集部でも実際に試してみたところ、カード番号と有効期限を入れてから、セキュリティコードを10回ほど間違えても特にロックはかかりませんでした。

セキュリティコードを間違えまくってもロックはかからず(PayPayアプリ画面より)
https://image.itmedia.co.jp/nl/articles/1812/16/kikka_181216paypay003.jpg

(全文はソース)
http://nlab.itmedia.co.jp/nl/spv/1812/16/news020.html

 

paypay

paypay

paypay

paypay

 



 

 

58: 名無しさん@1周年 2018/12/17(月) 10:52:17.87 ID:zctHgtmE0

>>1
>複数回間違えてもロックがかからなかった
paypayのセキュリティコード記入枠などは単に記入枠(そして記憶しておいてくれるだけ)のものでは?

本物か否かを確認しようとすれば、クレジット会社に情報を投げて答えを貰う必要が有る。
そうすると情報がpaypayサイトを通過するので本当に情報漏洩の可能性がでてくる。
クレカ会社もそんな情報は出さないと思う。

なのでpaypayでは単に枠だけであり、何でも入力・記憶できるのではないか?
買い物時にその情報がカード会社へ飛んで整合が問われるのでしょう。
3万円以上は本人確認であり、それ以下は「捨て金」の可能性。(ただし次回からダメ)

損害を被るのは誰か?は禿・クレカ会社・保険会社の間で話が付いているかも
禿は既に16兆円の借金を抱えているので怖いもの無しかも。

 

63: 名無しさん@1周年 2018/12/17(月) 10:53:51.51 ID:zy4/VEjn0
>>1
最低限のセキュリティレベルを、法律で決めた方が良いのだろうか

 

111: 名無しさん@1周年 2018/12/17(月) 11:01:49.19 ID:YmrxU7S10
>>63
改正割賦販売法でカード番号を保持するサイトにはPCIDSS準拠が要求されている
ただし違反しても法的な罰則規定はない様子

 

2: 名無しさん@1周年 2018/12/17(月) 10:38:32.31 ID:PIRPbwtQ0
テレビでPayPayでなくても起こりうる事ですね。
そうですね、はい。
とか言ってたぞ。嘘吐きめ。

 

6: 名無しさん@1周年 2018/12/17(月) 10:39:57.59 ID:Gz+LKbUc0
>>2
そんなんで騙されるやつは何しても騙されるわな

ドメイン取るならお名前.com

16: 名無しさん@1周年 2018/12/17(月) 10:42:19.58 ID:t8JQxwW50

>>2
そのテレビ番組は肝心のところに触れていないらしいね

PayPayはセキュリティコードは何回でも入れ直しが効いて
赤の他人のクレカが登録可能なシステムだってこと

 

35: 名無しさん@1周年 2018/12/17(月) 10:47:50.86 ID:qmE16X8t0
>>16
paypayが出来るって事は他の加盟店でもやれば出来るって事だろ
クレカ会社がpaypayがなんらかの優遇でも図っていない限りは

【早い者勝ち!】.com/.net/.jp ドメイン取るならお名前.com

42: 名無しさん@1周年 2018/12/17(月) 10:49:24.08 ID:8RI2L/o10
>>35
他で発生していないってことは
最低限のブルートフォースには対応しているって事だ
その最低限すらやっていないpaypayが犯罪組織ってこと

 

60: 名無しさん@1周年 2018/12/17(月) 10:52:49.48 ID:Gh9lSU2a0

>>2
なーんだ!ソフトバンクは悪くなかったんだね!

という流れにしたかったんだな

 

73: 名無しさん@1周年 2018/12/17(月) 10:55:27.05 ID:flxovNff0
>>60
ここでもそういう流れにしようとしてるやついるよな
犯罪幇助になりかねないもの提供しといて文句つけるなかとかアホじゃないかと

 

100: 名無しさん@1周年 2018/12/17(月) 11:00:26.72 ID:UztHpKwC0
>>2
まあクレカ自体で起き得るけど
paypayはさらに起きやすい環境を作ってる

 

114: 名無しさん@1周年 2018/12/17(月) 11:02:57.41 ID:dh5pjlNo0

>>2
オレオレ詐欺の報道もそのくらい簡潔でおk

にしたら苦情殺到ものだ

 

3: 名無しさん@1周年 2018/12/17(月) 10:38:34.09 ID:oOUuJJIe0
1000回チャレンジで100%成功か

【意外と知らないIT用語】ドメインって何? お名前.com

4: 名無しさん@1周年 2018/12/17(月) 10:38:41.42 ID:LML9C4HT0
まだ停止になってないの?

 

7: 名無しさん@1周年 2018/12/17(月) 10:40:27.01 ID:lMUXPZOS0
過去のクレカ番号流出事件で、「セキュリティコードは保存されないから悪用の心配はない」とかほざいてたやつ
ちゃんと出てきて土下座しろよ

 

70: 名無しさん@1周年 2018/12/17(月) 10:55:20.16 ID:lMUXPZOS0
>>61
関係大有りだろ
流出したクレカ番号を使って、コード総当たりで登録するんだから

 

80: 名無しさん@1周年 2018/12/17(月) 10:57:07.01 ID:Qzu7rVFO0

>>70
セキュリティコードは関係してないじゃん。総当たりなんだから
問題はセキュリティコードを何度も確かめることができてしまうことが問題で、
保存されていないことによる安全性は担保されてる

原因が異なる。意味わかる?

 

8: 名無しさん@1周年 2018/12/17(月) 10:40:48.12 ID:W8qg7hzK0

被害を受けた人はクレカ会社に被害を報告しましょう
そして、カード番号の変更をしてもらいましょう

これの件数が増えれば、当然PayPayに対するカード会社の凍結&対応が行われます
※支払い停止もできます

 

10: 名無しさん@1周年 2018/12/17(月) 10:41:07.94 ID:DnKOpAy70
どっかの掲示板はセキュリティーコードごと
流出させたけどな

 

27: 名無しさん@1周年 2018/12/17(月) 10:45:12.58 ID:rU/jAxDS0
>>10
本当ヒドい所有るよな。
お陰で朝一でカード止めたわ。

 

12: 名無しさん@1周年 2018/12/17(月) 10:41:22.96 ID:qmE16X8t0
前スレ>>987
じゃあクレジットカード会社のセキュリティシステムはセキュリティコードの試行は何回でも認めるザルシステムになっていて
何回まで試行を認めるかの判断は加盟店に任せるというヤバイシステムになっている
それが問題ないと言っているんだね

 

31: 名無しさん@1周年 2018/12/17(月) 10:46:14.95 ID:Gz+LKbUc0
>>12
有効期限とか誕生日とかいろいろあるやろ

 

44: 名無しさん@1周年 2018/12/17(月) 10:49:34.47 ID:yodIeYAr0

>>12
そうそう
そんな脆弱性があるとは思えない、というのが俺の考えだ

万が一そんなのがあったら、
最初から悪意をもってECサーバを建てられる北朝鮮みたいな財力を持った連中が
セキュリティコードを盗み放題になってしまう
それも、全世界のクレジットカードのをな

そんな超次元級の脆弱性があったら、とっくに悪用されてる筈だと思うわ

【早い者勝ち!】 あなたのお名前、残ってる?

68: 名無しさん@1周年 2018/12/17(月) 10:54:45.05 ID:qmE16X8t0
>>44
そう実は俺もそう思っているんだが
今回の事件はクレジットカードのセキュリティ総当たりできるシステムが原因
そしてそれはpaypayだけが原因って謎理論がずっと蔓延してるのが不思議でw

 

118: 名無しさん@1周年 2018/12/17(月) 11:03:27.53 ID:uOUCicBX0
>>68
加盟店がザルだったり不正する気満々なら事前にクレジット会社がどうこう出来ないのは昔からだが?
店がどう見ても男(LGBT的な話は抜きで)なのに山田花子名義のカードを通したらカード会社はその時点ではどうしようもないだろ?それと同じ。

 

13: 名無しさん@1周年 2018/12/17(月) 10:42:00.41 ID:oTAhZyGU0
10回試したら一回は当たります
他人のクレジットカードのセキュリティコードが!

 

14: 名無しさん@1周年 2018/12/17(月) 10:42:04.03 ID:tt4rk7Sz0
まあ3桁だからな
1000回繰り返せば当たるし

 

17: 名無しさん@1周年 2018/12/17(月) 10:42:53.40 ID:GI8yvFOC0
前スレhttp://asahi.5ch.net/test/read.cgi/newsplus/1544974699/999
>その身に覚えのないPayPayアカウントをどうやって判別するの?
>PayPayに総当たりさせるの?
身に覚えのない店で身に覚えのない買い物あったら明細に出てくるだろw
なにやる気の無いPayPay運営みたいな事言うなよw

 

23: 名無しさん@1周年 2018/12/17(月) 10:44:29.35 ID:W8qg7hzK0
>>17
だから、PayPayのどのアカウントでカードの不正利用をされたかどうやって判別するの?
PayPay本体なら出来るだろうけど、そんなのが簡単に出来たらそれこそセキュリティに問題がある
本来はカード会社に被害報告をし、カードを凍結してもらうのが先なんだよ
PayPayにクレーム入れても何の解決にもならん

 

74: 名無しさん@1周年 2018/12/17(月) 10:55:28.26 ID:GI8yvFOC0

>>23
だからユーザーが身に覚えがないアカウントでの不正利用見つけたのならPayPayに連絡すべきって言っているんだがw

http://asahi.5ch.net/test/read.cgi/newsplus/1544974699/993
>身に覚えがないPayPayアカウント作られて勝手に使われた時もPayPayにアカウント停止要請すべきでは?
って場合の事を書いているんだが
今回はカード会社と店舗の間にPayPayが入っているんだよ、不具合あったらPayPayにも言うべきだろ
何で身に覚えがないアカウント作られた時もPayPayに連絡しちゃいけないの?

 

105: 名無しさん@1周年 2018/12/17(月) 11:00:54.32 ID:W8qg7hzK0
>>74
だから本質が分かってねーよ
今回の被害者は不正利用したアカウントのユーザーじゃねーだろ
PayPayアカウントの不正利用じゃねーんだよ
阿保か?
今回の被害者はあくまでもクレジットカードの不正利用の被害者なんだよ
どうしてわかんないの?
マジバカなの?

 

122: 名無しさん@1周年 2018/12/17(月) 11:03:45.28 ID:flxovNff0
>>105
バカって言えば否定できると思ってるのかね
本質とか言いつつ論点ずらしてペイペイには責任ありませんって工作員ですか?
ビザマスもち全員危険に晒されてるのに何を偉そうに上から目線で語ってるんだよ

 

24: 名無しさん@1周年 2018/12/17(月) 10:44:56.90 ID:s9WFX+1X0
というかまだ使用できる状態なの?
使ってないのに不安にさせられるとか酷い

世界にたった一つ、あなただけのドメインを登録しよう!

26: 名無しさん@1周年 2018/12/17(月) 10:45:08.95 ID:yeJtgtI/0

セキュリティーコードって、カードの裏に書いてある数字だろ。

あれ、なんでカードの裏に書いてあるんだろな。
店で使う時、店員に渡して払うことがあればパスワードを渡しちゃうようなもんじゃんな。

カード会社が今時、あほなんだと思うよ。
裏に書かず、別にして発行せえよ。

 

41: 名無しさん@1周年 2018/12/17(月) 10:48:57.92 ID:gSg3ghwp0
>>26
段階があるだけだよ
クレカ番号の自動生成だけだとわからないもの→セキュリティコード
クレカのカードを手に入れてもわからないもの→3Dセキュア等

 

67: 名無しさん@1周年 2018/12/17(月) 10:54:41.95 ID:yeJtgtI/0
>>41
それにしたって、裏にセキュリティーコードを書いておく意味が分からない。
店でのショッピングで必要なのはカード番号とサインでしょ。
それこそ、カード情報を盗もうとする輩が店や店員に居たら、盗まれ、ネットで使われるかも。

 

96: 名無しさん@1周年 2018/12/17(月) 11:00:07.83 ID:uOUCicBX0
>>67
費用対効果
まず、セキュリティコードがなければ番号だけで不正出来る、それの防止が裏に3桁載せるだけで激減する。
で、加盟店やその関係者が不正をするつもりならセキュリティーコード云々関係なく色々出来るからセキュリティコードだけ隠しても意味がない。
だから、カード会社はそうした不正には事後に迅速に対処する。

 

28: 名無しさん@1周年 2018/12/17(月) 10:45:26.57 ID:flxovNff0
他でも危険があるからペイペイには責任ないって論調笑うわ
それとスレでペイペイ無視してクレカ海南な言ってるやつも
火消しがあからさますぎ
どう考えてもペイペイにも責任あるだろ
勝手にペイペイ登録されてクレカ使われるんだから本人確認ザルにしてるペイペイにも責任あるわ
まじで気持ちわるい会社

 

32: 名無しさん@1周年 2018/12/17(月) 10:46:57.86 ID:S2xnE6gz0

>>28
さすがにこれは登録したらもうすぐ使えちゃうし
買えちゃうし
ダメだろ

クレカ作るときみたいに、認証をしっかりやらんとね
見切り発車感は否めないな

 

34: 名無しさん@1周年 2018/12/17(月) 10:47:32.69 ID:W8qg7hzK0

>>28
PayPayにも責任はあるだろう

ただし、それはクレカ会社に対しての責任
クレカ会社とどういう契約か知らない人間が問うもんじゃない

クレカの被害はクレカ会社に被害を訴えるのが常識なんだって話だよ
話の本質分かってる?

 

51: 名無しさん@1周年 2018/12/17(月) 10:50:52.47 ID:flxovNff0
>>34
話の本質を勝手に狭めてるやつになに言っても無駄ってことなら分かってるぞ
消費者の視点から考えればこれはペイペイにも責任ある

 

38: 名無しさん@1周年 2018/12/17(月) 10:48:34.09 ID:flxovNff0
>>28
× クレカ海南な~
○ クレカ会社に言えって言ってるやつも

 

48: 名無しさん@1周年 2018/12/17(月) 10:49:58.10 ID:ENw4zPYL0
このまま行くと1ヶ月後には大惨事になってるんじゃないかな?
カード会社も大丈夫か?
札幌の爆発騒ぎどころじゃないぞ(笑)

 

53: 名無しさん@1周年 2018/12/17(月) 10:51:11.05 ID:x0GJJXQY0
カード会社潰れたりして

 

71: 名無しさん@1周年 2018/12/17(月) 10:55:26.48 ID:fyX6HDx80
>>53
こんなザルシステムならクレカ会社側がPayPayに損害賠償請求するんじゃね?

 

76: 名無しさん@1周年 2018/12/17(月) 10:56:10.38 ID:HxSPL88t0

TBSが擁護したせいで
胡散臭さが増したじゃねえかw

まあLINEも力を入れてるから
QRコード決済、バーコード決済を
失速させたくないんだろうな。
韓国マスコミ軍はw

 

87: 名無しさん@1周年 2018/12/17(月) 10:58:09.41 ID:Son8Obgv0

ウチの会社で盛り上がってたから
便乗してアプリだけインストールして500円ゲットしたが
ファミマ行く機会もないし
レジでPayPayでというのも恥ずかしいし
結局使わずじまいかな

クレジット登録してなくてよかったわ (^^;
キャッシュレスとかカッコいい響きがするが
得体の知れん不気味さもあるな

やっぱ現金が安心だわ www

 

93: 名無しさん@1周年 2018/12/17(月) 10:59:12.19 ID:LML9C4HT0
>>87
いやVISAとか持ってる時点でアウトよ?

 

124: 名無しさん@1周年 2018/12/17(月) 11:04:07.97 ID:UztHpKwC0

>>93
登録は消せないけどカード番号は消せる

ただしpaypayのDBから消えるとは到底考えられない
いずれ流出して使われる可能性大

そのクレカは再発行してもらうしか回避策はない

 

写真素材のピクスタ

PIXTAクーポン(写真を登録して稼ぎましょう!)

万引きGメンの裏側

YouTuberになろう

東京から糸島に移住

自己紹介

list=PLZj0sZozs3VhPMGPPy2NxWrTNqt2UjLFM" width="560" height="314" allowfullscreen="allowfullscreen">

おまとめ

https://0matome.com/

アドセンス


アドセンス


ブログ村

にほんブログ村 地域生活(街) 九州ブログ 糸島情報へ
にほんブログ村

にほんブログ村 ネットブログ YouTubeへ
にほんブログ村

にほんブログ村 2ちゃんねるブログへ
にほんブログ村

 

 

 

-5ちゃんねるまとめ

Copyright© YouTuberになろう! , 2024 All Rights Reserved Powered by STINGER.