Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

能力測定サービスで他人の受験結果が閲覧可能に - Z会

Z会ソリューションズは、生徒の資質や能力を測定するサービス「DiscoveRe Method」において、関係ない別の受検者に関する受検結果を閲覧できる状態となっていたことを明らかにした。

同社によれば、同サービスのウェブシステムにおいて受検者向けの受検結果確認画面に学校単位など同じグループで受検した他受検者に関する氏名やスコアが含まれていたもの。

全体傾向と個人の結果を表す散布図のソースコードを参照することで閲覧が可能だったという。10月4日に利用者から指摘があり問題が発覚した。

問題のシステムを使用開始した2021年7月22日以降、受検した20団体4057人の受検者について、同一グループに属する受検者の情報を閲覧できる状態だった。もっとも受験者が多いグループで65人としている。

システムを開発した委託先が調査を行ったところ、教師など管理者用の画面に使用している機能部分のコードを受検者画面に転用した際、不要となる部分を削除していなかったという。

10月5日に同システムの修正を完了。同社では、対象となる受検者が所属する団体の管理者へ、電話およびメールで経緯の説明と謝罪を行っている。

(Security NEXT - 2022/10/13 ) このエントリーをはてなブックマークに追加

PR

関連記事

メール誤送信で横断幕掲示応募者のメアド流出 - 飯塚オートレース場
WordPress向けプラグイン「InstaWP Connect」に脆弱性
Windows環境下の複数開発言語に脆弱性「BatBadBut」が判明
LINEヤフーに再度行政指導 - 報告受けるも対応や計画不十分
「Microsoft Edge」にアップデート - 「Chromium」の脆弱性修正を反映
小学校で保護者や教職員の口座番号含むUSBメモリを紛失 - 東村山市
従業員メルアカに不正アクセス、スパム踏み台に - 組込機器メーカー
「PHP」に複数の脆弱性 - セキュリティアップデートで修正
AIシステムの安全な実装運用に向けたガイダンスを公開 - 米政府ら
検索用目録と誤って個人情報含むファイルを誤公開 - 新潟県