日曜日, 2月 16, 2025

JCBの規約変更の話

ここ最近、X界隈で話題になっていますが、クレジットカードのJCBで、少々厄介な規約変更があったとのこと。

https://www.jcb.co.jp/terms-and-conditions/index.html

上記ページにも記載されていますが、以下のように第三者への個人情報提供とのことです。

--------------------------------------------------------------------------------------------------------------------
【提供する情報】
復元できない暗号化を施したEメールアドレスおよび電話番号

【利用目的】
JCBまたはJCBが提携する企業の商品やサービス・キャンペーン等の広告配信およびJCBの公式SNSアカウント等を用いた各種案内

【提供先事業者】
・広告を配信する事業者(広告事業者、メディア運営事業者、Webサイト運営事業者等)
・JCBカードの利用に関連する各種案内の配信を行うSNS事業者等
--------------------------------------------------------------------------------------------------------------------

いやいや、勝手にメアドや電話番号を、わけわからん広告事業者とかに開示すんなや!
(メ゚皿゚)<ゴルァ

という塩梅で、騒ぎになった様子です。

ただまあ、よく読んでみると「『復元できない暗号化を施した』Eメールアドレスおよび電話番号」とのことなのですよね。
そこで、なんとなく、これらの情報は何らかのハッシュ関数でハッシュ化されたもので、ユーザがこれらの値を広告業者のサイトに入力した際に、JCB/MyJCBのメンバーかどうか判定するために提供されているんじゃないの?と思った次第です。
※が、それが正しいと裏付けるものがない!ので、ちゃんとこの辺書いてほしいなぁと思います。説明とは相手が理解出来て説明なんじゃないの...と。(自分も出来てないけどw

で、一応JCBから第三者提供停止のための手続きのページが公開されています。

https://www.global.jcb/ja/policy/privacy/stop.html

「2025年2月28日(金)から受付可能」とのことなので、JCB/MyJCBをご利用の方で本件が気になる方は、ご留意された方がいいかもしれませんね。

木曜日, 1月 02, 2025

Captchaには色々ありますが...

いわゆる人間かどうかテストであるCaptchaは、ロボットなどによるクローリング(Webページの情報を自動で取得する)を防止するための機能です。

このCaptchaは様々なタイプがあり、「次の中から○○を選べ」、「文字を読みにくく歪めたものを読んで入力しろ」、「ドラッグ&ドロップでピースを嵌めろ」、「表示された英語のクイズに答えろ」等があるかと思います。

そんなCaptchaの亜種?として、こんな変なものを発見しました。

https://github.com/rauchg/doom-captcha

なんでも、A Doom(c) Based Captcha とのこと。

デモサイトがあるのでやってみると分かるのですが、難易度がNightmareな上、操作がWASDではないとこともあって、アホみたいに難しいです。
むしろ人間じゃない方がクリアできるんじゃね?みたいな。

まあ、色々あるなぁと思った次第でした。(;゚▽゚)

新年早々...

Windows系(Active Directory環境じゃなくても対象)で、LDAP Nightmareなる脆弱性のPoCがGithubに載ってますね。(;゚▽゚)

https://github.com/SafeBreach-Labs/CVE-2024-49112

CVSS v3.0で9.8(critical)の脆弱性なので、危険な脆弱性と言える感じですね。
LDAP(netlogon remote protocol)の脆弱性を悪用した攻撃で、いわゆるRCE(リモートから任意のコードを実行可能)です。
ただ、普通に構成された環境なら、外部から直でLDAPには届かないんじゃないかな?とは思いますが。

ともあれ、内部からの派生攻撃などに使われなくもないので、持っている人(組織)は早々に12/10にリリースされているパッチを適用するべきでしょうね。
詳細:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-49112