Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

GitHub上のソースコードへアクセスできる認証キーを誤公開 - UUUM

YouTuberのマネジメントを手がけるUUUMは、同社やグループ会社のソースコードが第三者により一時取得可能な状態となっていたことを明らかにした。ソースコードには、個人情報を保存するデータベースのアクセスキーなども含まれる。

同社やグループ会社のP2C Studio、UUUM GOLF、NUNW、LiTMUSで利用する開発プラットフォーム「GitHub」の認証キーが、同社ウェブサーバより取得できる状態となっていることが10月21日に判明したもの。

6月19日以降、認証キーを利用することで「GitHub」にて管理されているすべてのソースコードを取得できる状態となっていたほか、ソースコード内には個人情報を含むデータベースのアクセスキーが含まれていた。

同社では10月25日に個人情報保護委員会へ報告し、調査を進めていたが、GitHubより提供されたログにより、一部の外部向けシステムや、社内システムのソースコードに対するアクセスが確認された。一方、個人情報がアクセスされた履歴は確認されていないとしている。

同社は問題が判明した10月21日に認証キーの無効化を実施しており、同社データベースへのアクセスキーについても変更済みだという。

(Security NEXT - 2022/11/11 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「SandboxJS」にサンドボックス回避のRCE脆弱性
「Exim」に複数脆弱性 - 「クリティカル」との評価も
「pgAdmin 4」に複数脆弱性 - 認証情報漏洩や任意コマンド実行のおそれ
オブジェクトストレージ「Dell ECS」「ObjectScale」に深刻な脆弱性
JetBrains「TeamCity」にAPI露出の脆弱性 - ゲストも悪用可能
アルバイト応募者情報が流出、従業員SNS投稿で - 餃子専門店
住民税納付を装う架空請求メール - PayPay送金へ誘導
画像診断委託先でクラウド設定ミス、患者情報が閲覧可能に - マツダ病院
3R宣言事業者向けのメールで誤送信 - 岡山県
「Apache MINA」の深刻な脆弱性 - 複数ブランチで修正未反映