3サイトで顧客情報を外部委託先に誤送信 - 一休.com
ホテルやレストランの予約サイトである「一休.com」などにおいて、一部顧客情報が本来送信すべきではない外部委託事業者に誤送信されていたことがわかった。
一休によれば、設定を誤ったことにより同社が運営する3サイトにおいて、利用者に関する個人情報がウェブサイトのエラー検知サービスを提供する外部委託先に意図せず送信されていたことが判明したもの。
「一休.comレストラン」では、2017年4月1日から2023年10月18日にかけて、「一休.com」では2018年5月1日から2023年10月18日にかけて予約内容の入力確認画面でエラーが発生した場合に誤送信が発生していた。
予約者の氏名や住所、電話番号、メールアドレス、保有PayPay残高情報のほか、宿泊代表者や来店者の氏名、電話番号などが対象だという。
また「一休.comふるさと納税サイト」では、2022年10月3日から2023年10月23日にかけて発生。寄附者情報を入力すると、寄付者に関する氏名、住所、電話番号、生年月日、メールアドレス、書類送付先として入力された氏名、住所、電話番号などが送信されていた。
同委託先では従業員が無断で個人情報を閲覧できないよう同社との契約や社内規則で禁止しており、同社から個人情報を閲覧したり拡散した事実はないとの回答があったという。誤送信していた個人情報についても、委託先においてすでに削除済みとしている。
(Security NEXT - 2023/10/30 )
ツイート
関連リンク
PR
関連記事
成人祝賀イベントの参加者向けメールで誤送信 - 酒田市
米当局、脆弱性悪用確認リストに7件追加 - IEなど旧製品関連も
「Microsoft Defender」に権限昇格やDoS脆弱性 - 悪用を確認
「TrendAI Apex One」に複数脆弱性 - 一部はすでに悪用
海外グループ会社にサイバー攻撃、業務影響は解消 - 近鉄エクスプレス
「BIND 9」に複数の脆弱性、すみやかな更新を強く推奨
複数ECサイトから顧客情報約310万件が流出 - ユニバーサルミュージック
「Drupal」が緊急更新を予定 - 数時間で脆弱性悪用の可能性
「Drupal」に深刻なSQLi脆弱性 - 影響ない環境も更新を強く推奨
「Chrome」にセキュリティ更新 - クリティカル含む脆弱性16件を修正
