メール通知サービスで個人情報が閲覧できる脆弱性 - 第一生命
第一生命保険は、契約者向けの一部メール通知サービスに脆弱性が存在し、サービス登録者の個人情報が、第三者によって閲覧可能だったことを明らかにした。
同社によれば、企業年金保険の契約者である法人や団体の担当者向けに提供している「年金通信メール通知サービス」において、サービス登録者の氏名や勤務先の組織名、電話番号、メールアドレスなどが第三者から閲覧できる状態だったことが判明したもの。
5月30日に外部より指摘があり、調査を行ったところ判明した。脆弱性が存在し、特定の手順でアクセスすることで登録者の個人情報を閲覧できる可能性があったという。
問題の判明を受けて同社は、登録者情報の閲覧機能を停止。サービスを開始した2013年6月以降に同サービスへ登録された顧客の情報1209件を対象に調査を実施した。アクセスログが存在する期間に脆弱性を悪用された形跡は見つかっていないが、すでに一部でログの保有期間が経過しており、個人情報流出の有無を確認することは困難だったという。
今回の問題を受け、同社では利用者による登録情報の変更や解除に対応するとともに、個人情報を聞き出す「なりすまし行為」について注意喚起を実施した。また停止した登録者情報の閲覧機能について再開の準備を進めている。
(Security NEXT - 2022/06/06 )
ツイート
関連リンク
PR
関連記事
イベント説明会の申込フォームで設定ミス - えどがわボランティアセンター
サイトが閲覧不能に、個人情報流出のおそれも - 筋ジストロフィー協会
GovTech東京の支援プログラム、受講者間で個人情報が閲覧可能に
保存場所を誤り、児童用端末から成績が閲覧可能に - 大阪市
健康ポイント参加者宛の案内メールで誤送信 - 鏡野町
就農準備資金受給者への連絡メールで誤送信で - 福島県農業振興公社
ふるさと納税者情報を扱うグループメールで権限設定ミス - 海士町
参議院選の選挙人名簿が記録された記憶装置を紛失 - 仙台市
個人情報が閲覧可能に、システムメンテ時の不備で - メルセデス・ベンツ日本
元従業員が内部資料を持出、情報提供から判明 - リクルート