Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

連番URLで他顧客情報が容易に閲覧可能 - 大東建託

大東建託グループが保有する顧客情報の一部が、インターネット上で一時閲覧できる状態だったことがわかった。

顧客向けに用意している「データ共有機能」において、関係ない他顧客情報へ容易にアクセスできる状態だったことが判明したとして公表したもの。7月20日に顧客から指摘があり、確認したところ問題が発覚した。

「データ共有機能」は、サーバ上へアップロードした契約関連書類や物件の資料などをURLにより顧客と共有する機能。共有したURL文字列の一部を変更することで、関係ない他顧客の情報にアクセスできる状態だった。

アップロードされた個人情報を含むファイル331件については、URLが連番となっていた。2012年6月18日から2020年7月20日までの間に大東建託および大東建託リーシング、大東建託パートナーズと取り引きした顧客687人分の氏名や住所が含まれる。

連番となっていなかったファイルの件数については、本誌取材に対し「詳細を差し控える」としてコメントを避けた。また一連のURLへアクセスする際に、ログイン認証が用意されていたかについても回答は得られなかった。

(Security NEXT - 2020/08/05 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

旧保育所に不法侵入、建物内部に個人情報 - 北見市
チラシ案内先からイベント申込者情報が閲覧可能に - 佐賀のDC
健康ポイント参加者宛の案内メールで誤送信 - 鏡野町
個人情報が閲覧可能に、システムメンテ時の不備で - メルセデス・ベンツ日本
学修システムに誤設定、仮保存の個人情報が閲覧可能に - 浜医大
セミナー申込フォーム、確認設定から他者が閲覧可能に - 山口県
フォームで個人情報が閲覧可能に、社内共有時のミスで - スーパーチェーン
フォーム編集ページへ誤リンク、個人情報が閲覧可能に - お茶大
イベント申込フォームで設定ミス、オーナー権限移行時に - 和洋女子大
移住相談会の申込者情報が閲覧可能に、フォーム設定ミスで - 埼玉県