顧客情報流出の原因は個人情報ファイルをそのままおいていたため | ScanNetSecurity
2026.04.16(木)

顧客情報流出の原因は個人情報ファイルをそのままおいていたため

 株式会社ソニーCPラボラトリーズと株式会社サクセスにおいて顧客情報が流出する事件がおきた。事件の原因は、どちらも無防備な状態で個人情報ファイルをサーバ上においていたことにある。
 株式会社ソニーCPラボラトリーズは、19日付のお詫びで、これまで「ある特殊な

製品・サービス・業界動向 業界動向
 株式会社ソニーCPラボラトリーズと株式会社サクセスにおいて顧客情報が流出する事件がおきた。事件の原因は、どちらも無防備な状態で個人情報ファイルをサーバ上においていたことにある。
 株式会社ソニーCPラボラトリーズは、19日付のお詫びで、これまで「ある特殊な操作を行うことによって外部から閲覧可能な状態」と表現していたものを「特定の操作を行うことによって外部から閲覧可能な状態」と変更した。これは、特殊な技術なしに容易に閲覧可能な無防備な状態に顧客情報のファイルがおかれていたことを認めている。

 株式会社サクセスで顧客情報が流出した際の脆弱性は下記のものと推定される。
 よく使用されているwebサーバApacheでは、index.htmlファイルが存在しないディレクトリ以下の全てのファイルのリストを表示する設定にデフォルトでなっている。
 そのため、当該webのcgiの存在しているディレクトリを推定してしまえば、そこに存在するファイルを全て閲覧ことが可能になる。また、ロボット型サーチエンジンにキーワードとして「Parent Directory cgi-bincsv」といった言葉を設定して検索を行うことで、この脆弱性を持つ未知のサーバを探すことも可能である。

 この脆弱性は、Apacheの設定を変更することやファイルにアクセス制限をかけることで容易に回避できる。かなり以前から指摘されていた脆弱性であるため現在では、個人情報ファイルに関して、この脆弱性を持つサイトは、ほとんどない。(外部に漏れてかまわないデータをそのままおいているサイトはたくさんあるが)

 今回の事件は、すでにほぼ徹底されたと思われた初歩的な脆弱性に対処していない企業のセキュリティ甘さを露呈したといえる。

《ScanNetSecurity》

PageTop

アクセスランキング

  1. 「すでに感染してしまった」最悪のシナリオで訓練実施 ~ LINEヤフーのランサムウェア対応訓練

    「すでに感染してしまった」最悪のシナリオで訓練実施 ~ LINEヤフーのランサムウェア対応訓練

  2. ホームページ内の個人情報非表示の Excel ファイルは検索エンジンの検索結果から閲覧可能

    ホームページ内の個人情報非表示の Excel ファイルは検索エンジンの検索結果から閲覧可能

  3. テインへのランサムウェア攻撃、サーバ上に犯行声明文ファイルを確認

    テインへのランサムウェア攻撃、サーバ上に犯行声明文ファイルを確認

  4. 佐藤工業の作業所の NAS に不正アクセス、本人情報と緊急連絡先が閲覧された可能性

    佐藤工業の作業所の NAS に不正アクセス、本人情報と緊急連絡先が閲覧された可能性

  5. 生産プラントに影響なく操業継続 ~ 住友金属鉱山のフィリピン子会社にランサムウェア攻撃

    生産プラントに影響なく操業継続 ~ 住友金属鉱山のフィリピン子会社にランサムウェア攻撃

ランキングをもっと見る
PageTop