Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

フォーム権限の設定ミス、イベント参加者情報が閲覧可能に - 自動車技術会

自動車技術会は、「自動運転AIチャレンジ2024」の参加登録フォームにおいて、アクセス権限に設定ミスがあり、登録者に関する個人情報を閲覧できる状態だったことを明らかにした。

同会によれば、5月31日から7月1日にかけて参加登録フォームで登録者の個人情報をインターネット経由で閲覧できる状態となっていたもの。

対象となるのはフォームより参加登録を行った354人に関する個人情報で、氏名、メールアドレス、所属する組織名のほか、研究室名やメールアドレスなども一部含まれる。

参加申込みに「Googleフォーム」を用いたが、共同編集者がリンクを知っている全員に設定されており、編集用URLが特定できれば、個人情報を閲覧できる状態だった。

編集用URLを直接公開することはなかったが、Googleアカウントにログインし、参加登録フォームにアクセスすると、Googleドライブ上に生成されたショートカットなどからもフォームにアクセスすることが可能だったとしている。

問題の発覚を受け、7月1日17時半に設定を修正。情報が閲覧できないよう対応した。同団体ではセキュリティ教育の徹底を図り、再発の防止を図るとしている。

(Security NEXT - 2024/07/08 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

Javaデータ変換ライブラリ「fastjson」に脆弱性 - 悪用攻撃も観測
先週注目された記事(2026年7月19日〜2026年7月25日)
「OpenAM」に深刻な脆弱性 - アップデートを公開
ふるさと納税寄付者向けのメールに他寄付者の個人情報 - 太田市
従業員リスト持出、再就職先の侵害調査から発覚 - あすか製薬
代表メールに不正アクセス、スパム送信の踏み台に - 愛知農済
アンケートフォームで不備、個人情報が閲覧可能に - 関市
「ManageEngine ADAudit Plus」に脆弱性 - 4月に修正実施
「BIND 9」にキャッシュ汚染など複数脆弱性 - 修正版を公開
WordPress向けSSOプラグインに認証回避の脆弱性