「Wantedly」で設定不備 - 非公開ページや個人情報が閲覧可能に
あらたに判明した不備も同じくシステムの設定ミスに起因。未公開、あるいは削除された募集記事、企業ページであっても、公開範囲を超えてブックマークやフォロー、募集に対する応募が可能な状態で、URLを直接入力することにより、第三者がアクセスできる状態だった。
対象期間は2013年10月17日から2024年6月10日までとしており、閲覧された可能性がある企業ページは2万4435件、募集記事数は19万4733件、ユーザー数は20万578人にのぼる。
それぞれメンバーとして登録されたユーザーの氏名、所属企業、職種、プロフィール画像、キャッチコピー、自己紹介文、スキル、特徴などが含まれる。設定不備については、6月11日に修正を終えた。
今回の問題を受け、同社ではソフトウェアの設計において、開発ルールの見直しやセキュリティ対策に関する教育を継続するほか、セキュリティ運用ルールの見直しを図る。
あわせて脆弱性診断を実施。ネットワーク経路およびデータベースに対する調査やセキュリティ強化を実施するなど、技術的な安全管理を強化して再発の防止を図るとしている。
(Security NEXT - 2024/08/09 )
ツイート
関連リンク
PR
関連記事
スパム対策機器にゼロデイ攻撃、ディレクトリサーバに横展開 - 慶応大
高齢者調査名簿や調査票が所在不明に - 名古屋市
「MongoDB」に脆弱性「MongoBleed」 - 「PoC」公開、早急に対応を
ボランティア連絡用端末で誤送信、メアドが流出 - 奈良県
寝台列車「TWILIGHT EXPRESS」の乗客情報を消失 - 誤操作か
メール転送エージェント「Exim」に脆弱性 - 「クリティカル」評価も
「Apache NiFi」の「Asana」連携の一部処理にRCE脆弱性
ワークフローツール「n8n」に今月3件目の「クリティカル」脆弱性
先週注目された記事(2025年12月21日〜2025年12月27日)
「IBM API Connect」に認証回避の脆弱性 - 暫定修正を提供

