連番URLで他顧客情報が容易に閲覧可能 - 大東建託
大東建託グループが保有する顧客情報の一部が、インターネット上で一時閲覧できる状態だったことがわかった。
顧客向けに用意している「データ共有機能」において、関係ない他顧客情報へ容易にアクセスできる状態だったことが判明したとして公表したもの。7月20日に顧客から指摘があり、確認したところ問題が発覚した。
「データ共有機能」は、サーバ上へアップロードした契約関連書類や物件の資料などをURLにより顧客と共有する機能。共有したURL文字列の一部を変更することで、関係ない他顧客の情報にアクセスできる状態だった。
アップロードされた個人情報を含むファイル331件については、URLが連番となっていた。2012年6月18日から2020年7月20日までの間に大東建託および大東建託リーシング、大東建託パートナーズと取り引きした顧客687人分の氏名や住所が含まれる。
連番となっていなかったファイルの件数については、本誌取材に対し「詳細を差し控える」としてコメントを避けた。また一連のURLへアクセスする際に、ログイン認証が用意されていたかについても回答は得られなかった。
(Security NEXT - 2020/08/05 )
ツイート
関連リンク
PR
関連記事
県立高体験入学申込サイトで個人情報が閲覧可能に - 福岡県
従業員が個人利用の生成AIに顧客情報を誤アップロード - RIZAP
学習サイトで会員の個人情報が閲覧可能に - 京都府
フォーム設定ミス、イベント申込者情報が閲覧可能に - 東海村社会福祉協議会
抽選販売の応募者情報が外部から閲覧可能に - トレカショップ
県立高のオープンスクール申込フォームで設定ミス - 三重県
契約照会システムで利用者の個人情報が閲覧可能に - 生保協会
アンケートフォームで不備、個人情報が閲覧可能に - 関市
データのマスキング不備、自主点検で判明 - 北九州市
対象外の関係者より会員情報が閲覧可能に - 情報処理学会

