顧客情報流出の原因は個人情報ファイルをそのままおいていたため | ScanNetSecurity
2026.09.19(土)

顧客情報流出の原因は個人情報ファイルをそのままおいていたため

 株式会社ソニーCPラボラトリーズと株式会社サクセスにおいて顧客情報が流出する事件がおきた。事件の原因は、どちらも無防備な状態で個人情報ファイルをサーバ上においていたことにある。
 株式会社ソニーCPラボラトリーズは、19日付のお詫びで、これまで「ある特殊な

製品・サービス・業界動向 業界動向
 株式会社ソニーCPラボラトリーズと株式会社サクセスにおいて顧客情報が流出する事件がおきた。事件の原因は、どちらも無防備な状態で個人情報ファイルをサーバ上においていたことにある。
 株式会社ソニーCPラボラトリーズは、19日付のお詫びで、これまで「ある特殊な操作を行うことによって外部から閲覧可能な状態」と表現していたものを「特定の操作を行うことによって外部から閲覧可能な状態」と変更した。これは、特殊な技術なしに容易に閲覧可能な無防備な状態に顧客情報のファイルがおかれていたことを認めている。

 株式会社サクセスで顧客情報が流出した際の脆弱性は下記のものと推定される。
 よく使用されているwebサーバApacheでは、index.htmlファイルが存在しないディレクトリ以下の全てのファイルのリストを表示する設定にデフォルトでなっている。
 そのため、当該webのcgiの存在しているディレクトリを推定してしまえば、そこに存在するファイルを全て閲覧ことが可能になる。また、ロボット型サーチエンジンにキーワードとして「Parent Directory cgi-bincsv」といった言葉を設定して検索を行うことで、この脆弱性を持つ未知のサーバを探すことも可能である。

 この脆弱性は、Apacheの設定を変更することやファイルにアクセス制限をかけることで容易に回避できる。かなり以前から指摘されていた脆弱性であるため現在では、個人情報ファイルに関して、この脆弱性を持つサイトは、ほとんどない。(外部に漏れてかまわないデータをそのままおいているサイトはたくさんあるが)

 今回の事件は、すでにほぼ徹底されたと思われた初歩的な脆弱性に対処していない企業のセキュリティ甘さを露呈したといえる。

《ScanNetSecurity》

PageTop

アクセスランキング

  1. サーバ上にバックドア等の不正プログラムを設置 ~ 繋が運営するコーポレートサイトに不正アクセス

    サーバ上にバックドア等の不正プログラムを設置 ~ 繋が運営するコーポレートサイトに不正アクセス

  2. データベース内の全てのデータを削除 ~「コープやまぐちLINEミニアプリ」に不正アクセス

    データベース内の全てのデータを削除 ~「コープやまぐちLINEミニアプリ」に不正アクセス

  3. さくらインターネットが不正アクセス調査結果を発表「さくらのレンタルサーバ」全サーバ再構築など再発防止策を掲げる

    さくらインターネットが不正アクセス調査結果を発表「さくらのレンタルサーバ」全サーバ再構築など再発防止策を掲げる

  4. ウェブ画面設定誤りが原因「オペラ銀河鉄道の夜」合唱申込フォーム入力の個人情報が閲覧可能に

    ウェブ画面設定誤りが原因「オペラ銀河鉄道の夜」合唱申込フォーム入力の個人情報が閲覧可能に

  5. マネジメントサービスセンターのホームページに不正アクセス、管理者権限の取得や改ざんを確認

    マネジメントサービスセンターのホームページに不正アクセス、管理者権限の取得や改ざんを確認

ランキングをもっと見る
PageTop