認定技術資格者向けサイトに脆弱性が発見される(Microsoft 社) | ScanNetSecurity
2026.02.02(月)

認定技術資格者向けサイトに脆弱性が発見される(Microsoft 社)

 Microsoft 社のセキュリティ問題が物議を醸している昨今、同社認定技術資格者(Microsoft Certified Professional:MCP)向けサイトのユーザID 登録機能に新たな脆弱性がまた発見された。その脆弱性を利用すると、たとえMCP取得者本人でなくてもユーザIDを取得すること

国際 海外情報
 Microsoft 社のセキュリティ問題が物議を醸している昨今、同社認定技術資格者(Microsoft Certified Professional:MCP)向けサイトのユーザID 登録機能に新たな脆弱性がまた発見された。その脆弱性を利用すると、たとえMCP取得者本人でなくてもユーザIDを取得することができ、その人物のMCPサイトにログインできる。

 新規ユーザIDを生成するには、試験に合格した者だけが取得できるMCP番号と姓を大文字で入力しなければならない。そして、その認証手続きを基に、NCPサイトへのアクセス用パスワードと個人用ユーザ名が生成される。ここで問題なのは、1つのMCP番号に対し1つのユーザIDという制限がないことだ。つまり、第三者が他人のMCP番号を使って新しいIDを生成し、その人物の個人情報にアクセスすることが可能ということだ。他人のMCP番号を入手するのは、比較的容易だ。何故なら、Microsoft 社は銀行の暗証番号のようにMCP番号の秘匿をユーザに勧告していないばかりか、MCP番号を記載したカードを配布しており、また多数の人々は自身の名刺にMCP番号を印刷しているという。

 同脆弱性を発見した人物(匿名希望)は、その脆弱性を使ってMCP資格を持っていると公言する上司のサイトにログインし、上司がどの試験にも合格していなかったことを突き止めた。その後、Microsoft 社に同脆弱性に関する報告をしたが、同社からのコメントはないという。セキュリティ専門家のNeil Barrett 博士は「データ保護法のもと、個人データと見なされる情報が漏洩される恐れがあり、これは明らかにセキュリティ侵害にあたる。またもや、Microsoft 社のセキュリティに対する甘さが露呈した」と厳しく非難した。

《ScanNetSecurity》

特集

PageTop

アクセスランキング

  1. “我々はもはやサイバーセキュリティの仕事をしているのではない”

    “我々はもはやサイバーセキュリティの仕事をしているのではない”

  2. 通行中の市民がごみステーションで生活保護受給者の申請書を発見

    通行中の市民がごみステーションで生活保護受給者の申請書を発見

  3. 企業が導入検討するも利用しなかったアプリに外部から不正アクセス、顧客の氏名と電話番号が流出

    企業が導入検討するも利用しなかったアプリに外部から不正アクセス、顧客の氏名と電話番号が流出

  4. エフエム東京へのサイバー攻撃を指摘する SNS 投稿、何らかの原因で統計分析用のデータの一部が流出した事実はあるが機密性の高い情報は含まれず

    エフエム東京へのサイバー攻撃を指摘する SNS 投稿、何らかの原因で統計分析用のデータの一部が流出した事実はあるが機密性の高い情報は含まれず

  5. 笹だんご「田中屋本店」に不正アクセス 677 名のカード情報が漏えい

    笹だんご「田中屋本店」に不正アクセス 677 名のカード情報が漏えい

ランキングをもっと見る
PageTop