代理店向け顧客管理システムの閲覧権限に設定漏れ - 東京海上
東京海上日動火災保険は、保険代理店向けに提供している契約者管理システムにおいて権限設定に問題があり、一部の代理店から本来アクセスができない契約者情報にアクセスできる状態となっていたことを明らかにした。
同社によれば、保険代理店が利用するシステムにおいて顧客情報の参照範囲が適切に制限されていなかったことが判明したもの。7月に代理店から問い合わせがあり問題が発覚した。
同社では教育指導や管理を担う「統括代理店」と小規模事業者の「勤務型代理店」があり、共同で顧客対応を行えるシステムを提供している。同システムでは統括代理店が扱った乗り合いする他損保や生保の契約情報についても管理できるが、関係なく、本来アクセスが制限されるべき勤務型代理店側からもこれら契約情報などを参照できる状態となっていた。
勤務型代理店において、システムへアクセスするための「ID」を設定するが、その際に東京海上日動火災において権限の設定が正しく行われていなかったという。
7月の時点で754の統括代理店があるが、そのうち214店において顧客情報を閲覧できた。また統括代理店165店では東京海上日動あんしん生命の顧客情報にアクセスが可能だったほか、統括代理店11店では、同システムを利用する東京海上日動あんしん生命の勤務型代理店より本来閲覧できない東京海上日動火災保険の顧客情報を閲覧できたという。
(Security NEXT - 2023/10/31 )
ツイート
関連リンク
PR
関連記事
GitLab、クリティカルパッチを公開 - 脆弱性17件に対応
土地改良区一覧表に個人情報、サイトに誤掲載 - 茨城県
「TSUBAME」の観測グラフを公開休止 - より利便性の高いデータ提供を検討
顧客情報含むUSBメモリが電車内で盗難 - トヨタホーム東京
サイバー攻撃被害が判明、影響範囲など調査 - 異物検査機メーカー
動画配信サービス「Hulu」にPWリスト攻撃 - 強制リセット実施
「Spring Framework」にパストラバーサルの脆弱性
「Spring Framework」に複数のDoS脆弱性 - アップデートで修正
「Apache OFBiz」に複数の脆弱性 - アップデートで修正
Ruby環境向け「SAMLライブラリ」に深刻な脆弱性