Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

フォーム権限の設定ミス、イベント参加者情報が閲覧可能に - 自動車技術会

自動車技術会は、「自動運転AIチャレンジ2024」の参加登録フォームにおいて、アクセス権限に設定ミスがあり、登録者に関する個人情報を閲覧できる状態だったことを明らかにした。

同会によれば、5月31日から7月1日にかけて参加登録フォームで登録者の個人情報をインターネット経由で閲覧できる状態となっていたもの。

対象となるのはフォームより参加登録を行った354人に関する個人情報で、氏名、メールアドレス、所属する組織名のほか、研究室名やメールアドレスなども一部含まれる。

参加申込みに「Googleフォーム」を用いたが、共同編集者がリンクを知っている全員に設定されており、編集用URLが特定できれば、個人情報を閲覧できる状態だった。

編集用URLを直接公開することはなかったが、Googleアカウントにログインし、参加登録フォームにアクセスすると、Googleドライブ上に生成されたショートカットなどからもフォームにアクセスすることが可能だったとしている。

問題の発覚を受け、7月1日17時半に設定を修正。情報が閲覧できないよう対応した。同団体ではセキュリティ教育の徹底を図り、再発の防止を図るとしている。

(Security NEXT - 2024/07/08 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

サイトが閲覧不能に、個人情報流出のおそれも - 筋ジストロフィー協会
LLMキャッシュ管理ツールにRCE脆弱性 - キャッシュ汚染に起因
プリント管理ソフト「Xerox FreeFlow Core」に深刻な脆弱性
「Amazon EMR」に深刻な脆弱性 - 資格情報漏洩のおそれ
N-ableのIT管理ツールにゼロデイ脆弱性 - 米当局が悪用に注意喚起
「GitLab」にアップデート - 12件の脆弱性を解消
「ICS」や「Avalanche」などIvanti複数製品に脆弱性
SAP、月例アドバイザリを公開 - 複数の「クリティカル」脆弱性
民泊事業者情報をサイトで誤公開、ファイル内に残存 - 北海道
Fortinet、「FortiOS」に関する複数の脆弱性を解消