Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

連番URLで他顧客情報が容易に閲覧可能 - 大東建託

大東建託グループが保有する顧客情報の一部が、インターネット上で一時閲覧できる状態だったことがわかった。

顧客向けに用意している「データ共有機能」において、関係ない他顧客情報へ容易にアクセスできる状態だったことが判明したとして公表したもの。7月20日に顧客から指摘があり、確認したところ問題が発覚した。

「データ共有機能」は、サーバ上へアップロードした契約関連書類や物件の資料などをURLにより顧客と共有する機能。共有したURL文字列の一部を変更することで、関係ない他顧客の情報にアクセスできる状態だった。

アップロードされた個人情報を含むファイル331件については、URLが連番となっていた。2012年6月18日から2020年7月20日までの間に大東建託および大東建託リーシング、大東建託パートナーズと取り引きした顧客687人分の氏名や住所が含まれる。

連番となっていなかったファイルの件数については、本誌取材に対し「詳細を差し控える」としてコメントを避けた。また一連のURLへアクセスする際に、ログイン認証が用意されていたかについても回答は得られなかった。

(Security NEXT - 2020/08/05 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

オープンスクール申込者の個人情報が閲覧可能に - 群馬の中等教育学校
端末管理システムで誤設定、従業員情報が閲覧可能に - マイナビ
ビジネスプランコンテストの応募システムに不備、改修時に発生 - 日本政策金融公庫
個人情報が外部から閲覧可能に、権限変更漏れで - クマ財団
中学校でテスト解答用紙を保護者に誤配信 - 名護市
学生個人情報をスケジュール管理ソフトで教員間に誤共有 - 中京大
e講習受講者情報が閲覧可能に - プレストレストコンクリート工学会
移行時に注文データが異なる個人情報と紐づく不具合 - ambie
アシカ愛称募集で個人情報が閲覧可能に - 南知多ビーチランド
旧保育所に不法侵入、建物内部に個人情報 - 北見市