Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

問合フォームの入力情報が閲覧可能に - アドバンテッジEAP

アドバンテッジリスクマネジメント、東京海上日動メディカルサービス、ネオスが提供している従業員支援サービス「アドバンテッジEAP」において、問い合わせフォームの入力内容が外部から閲覧できる状態だったことがわかった。

アドバンテッジリスクマネジメントによれば、2018年4月10日から2021年1月26日にかけて、同サービスの問い合わせフォームに入力された情報のログデータが、特定のURLを入力することで外部から閲覧可能な状態だった。

1万2019人より寄せられた1万4384件の問い合わせ内容が記録されており、氏名、生年月日、所属企業名、メールアドレス、問い合わせ内容のほか、一部は電話番号も含まれる。

同サービスのシステム管理を担当するネオスが、1月26日にシステムの保守作業を行った際に不備を認識し、対象となるデータを外部から閲覧できない場所へ移動した。

2018年4月10日に問い合わせフォームをリリースした際、同機能の動作確認などのために設定したログの出力先を、担当者の設定ミスにより、外部から閲覧できる場所に指定したことが原因だという。

(Security NEXT - 2021/02/12 ) このエントリーをはてなブックマークに追加

PR

関連記事

中国電力にサイバー攻撃 - 設定不備のリモート接続機器より侵入
全校生徒の名簿データを第三者へメール誤送信 - 大洲市
コミュニケーションサポーターのメアド流出 - 茨城県国際交流協会
スポーツグッズ通販サイトで個人情報流出か - 不正プログラムや改ざんを確認
メール誤送信で事業所担当者のメアド流出 - やまがた産業支援機構
乗換案内サイトで別の顧客情報を表示 - キャッシュ不備で
学会資料に関する患者情報含んだUSBメモリが所在不明に - 山口大病院
受託要配慮個人情報含むPC紛失、約1カ月後に回収 - 日本健康文化振興会
IIJメールサービス設備内に不正プログラム - 最大6493契約で情報漏洩のおそれ
キャンペーン応募サイトで設定ミス、個人情報を誤表示 - ヤマナカ