「Wantedly」で設定不備 - 非公開ページや個人情報が閲覧可能に
あらたに判明した不備も同じくシステムの設定ミスに起因。未公開、あるいは削除された募集記事、企業ページであっても、公開範囲を超えてブックマークやフォロー、募集に対する応募が可能な状態で、URLを直接入力することにより、第三者がアクセスできる状態だった。
対象期間は2013年10月17日から2024年6月10日までとしており、閲覧された可能性がある企業ページは2万4435件、募集記事数は19万4733件、ユーザー数は20万578人にのぼる。
それぞれメンバーとして登録されたユーザーの氏名、所属企業、職種、プロフィール画像、キャッチコピー、自己紹介文、スキル、特徴などが含まれる。設定不備については、6月11日に修正を終えた。
今回の問題を受け、同社ではソフトウェアの設計において、開発ルールの見直しやセキュリティ対策に関する教育を継続するほか、セキュリティ運用ルールの見直しを図る。
あわせて脆弱性診断を実施。ネットワーク経路およびデータベースに対する調査やセキュリティ強化を実施するなど、技術的な安全管理を強化して再発の防止を図るとしている。
(Security NEXT - 2024/08/09 )
ツイート
関連リンク
PR
関連記事
課税調査中に個人情報含む資料を紛失 - 京都市
自治体向け資料に個人情報、図関連データとして内包 - 兵庫県
事務局内情報共有サイト、アクセス制限なく情報流出 - 岩手県
中等教育学校で受験生資料含むUSBメモリを紛失 - 新潟県
「WatchGuard Firebox」に脆弱性 - ゼロデイ攻撃が発生、更新や痕跡調査を
不正アクセスでトップページ改ざん、外部サイトへ遷移 - 文字起こしサービス会社
図書館サーバからスパム送信、更新時の未承認設定変更が影響 - 岡山県
まもなく年末年始、長期休暇前にセキュリティ総点検を
「Apache StreamPark」に暗号化などの脆弱性3件が判明
「OpenShift GitOps」に権限昇格の脆弱性 - クラスタ掌握のおそれ

