Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

連番URLで他顧客情報が容易に閲覧可能 - 大東建託

大東建託グループが保有する顧客情報の一部が、インターネット上で一時閲覧できる状態だったことがわかった。

顧客向けに用意している「データ共有機能」において、関係ない他顧客情報へ容易にアクセスできる状態だったことが判明したとして公表したもの。7月20日に顧客から指摘があり、確認したところ問題が発覚した。

「データ共有機能」は、サーバ上へアップロードした契約関連書類や物件の資料などをURLにより顧客と共有する機能。共有したURL文字列の一部を変更することで、関係ない他顧客の情報にアクセスできる状態だった。

アップロードされた個人情報を含むファイル331件については、URLが連番となっていた。2012年6月18日から2020年7月20日までの間に大東建託および大東建託リーシング、大東建託パートナーズと取り引きした顧客687人分の氏名や住所が含まれる。

連番となっていなかったファイルの件数については、本誌取材に対し「詳細を差し控える」としてコメントを避けた。また一連のURLへアクセスする際に、ログイン認証が用意されていたかについても回答は得られなかった。

(Security NEXT - 2020/08/05 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

セミナー参加者のアンケート回答が閲覧可能に - エムオーテックス
ツール設定ミスで採用関連の個人情報を誤公開 - ソフト開発会社
LINE、国外の個人データ保管やアクセス状況を説明 - 「ポリシー上に記載ある」
キャンペーン応募者の個人情報が閲覧可能に - 人材派遣会社
訪日外国人向けアンケートの回答内容が閲覧可能に - 中部国際空港
旧セミナー申込システムで個人情報流出の可能性 - 沖縄労働局
市サイトで送信した画像が閲覧可能に、マイナンバーなども - 佐賀市
職員個人SNSに依頼、顧客情報含む資料を外部提供 - 東北電気保安協会
「Salesforce」ベースの自治体向けサービスで設定不備 - 71団体が導入
問合フォームの入力情報が閲覧可能に - アドバンテッジEAP