「Wantedly」で設定不備 - 非公開ページや個人情報が閲覧可能に
あらたに判明した不備も同じくシステムの設定ミスに起因。未公開、あるいは削除された募集記事、企業ページであっても、公開範囲を超えてブックマークやフォロー、募集に対する応募が可能な状態で、URLを直接入力することにより、第三者がアクセスできる状態だった。
対象期間は2013年10月17日から2024年6月10日までとしており、閲覧された可能性がある企業ページは2万4435件、募集記事数は19万4733件、ユーザー数は20万578人にのぼる。
それぞれメンバーとして登録されたユーザーの氏名、所属企業、職種、プロフィール画像、キャッチコピー、自己紹介文、スキル、特徴などが含まれる。設定不備については、6月11日に修正を終えた。
今回の問題を受け、同社ではソフトウェアの設計において、開発ルールの見直しやセキュリティ対策に関する教育を継続するほか、セキュリティ運用ルールの見直しを図る。
あわせて脆弱性診断を実施。ネットワーク経路およびデータベースに対する調査やセキュリティ強化を実施するなど、技術的な安全管理を強化して再発の防止を図るとしている。
(Security NEXT - 2024/08/09 )
ツイート
関連リンク
PR
関連記事
「NGINX JavaScript」に深刻な脆弱性 - 修正版が公開
「Movable Type」に権限なくアップデートできる脆弱性
トヨタ系カー用品店にサイバー攻撃 - 会員情報流出の可能性
複数ECサイトから顧客情報約310万件が流出 - ユニバーサルミュージック
推論サーバ「NVIDIA Triton Inference Server」に複数脆弱性
「Firefox 151」がリリース - 脆弱性31件に対応
「Drupal」が緊急更新を予定 - 数時間で脆弱性悪用の可能性
生活保護相談者の個人情報含む記録票を紛失 - 熊本市
交通違反者の個人情報含む引継簿が所在不明 - 道警
職員が患者情報を第三者に漏洩 - 福島県立医科大病院

