Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

電子掲示に外部アクセス、URL直打ちで認証なしの設計 - 水産大

水産大学校は、学生向けの電子掲示システムにおいて一部情報が外部から閲覧できた問題で、学生や教職員の個人情報も含まれていたことを明らかにした。

同大では、学生向けの情報電子掲示システムを学外から認証なしに閲覧可能な状態だったことが9月5日に判明。同月11日に事態を公表するとともに調査を進めていた。

対象となるのは、2011年度以降に在籍した学生の個人情報4122件や教職員の個人情報314件。また同年度以降に採用された非常勤講師の個人情報56件も対象となり、氏名、学籍番号、電話番号、メールアドレス、SNSアカウントが含まれる。

同大では2011年4月に同システムを更新。告知内容を記載したウェブページや添付ファイルを素早く閲覧できるよう、URLを直接入力することでログイン認証なしでもアクセスできる設計としており、その後閲覧が可能となっていた。

数十桁に及ぶURLを特定する必要があり、外部からの閲覧は困難であると判断。設計の見直しなども行っていなかったが、その後一部検索エンジンにより添付ファイルがクローリングされ、検索結果にファイル名が表示されることが判明した。

(Security NEXT - 2024/11/27 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

部署導入の調査用端末でサポート詐欺被害 - 奈良県自動車税事務所
全文検索エンジン「Apache Solr」に複数の脆弱性
個人情報8149件が流出、サーバに不正プログラム - プラ製品メーカー
GitLab、重要度「High」3件含むセキュリティ更新をリリース
「Java SE」にアップデート - 脆弱性11件に対処
GNU Inetutilsの「telnetd」に認証回避の脆弱性 - rootログインのおそれ
プログラム不備で誤送信、メアド流出 - 横須賀商工会議所
「JVN iPedia」の脆弱性登録が増加 - 3四半期連続で1万件超
「Apache Airflow」に情報漏洩の脆弱性 - アップデートで修正
ランサム被害で情報流出を確認、生産や納期に影響なし - トンボ飲料