予約問い合わせと思われるデータが外部から閲覧可能に | ScanNetSecurity
2026.08.28(金)

予約問い合わせと思われるデータが外部から閲覧可能に

 Scan編集部では7月22日、淡路島国際ホテル・アレックスの予約問い合わせのデータと思われるデータが、外部より何らの制限なしに閲覧可能であることを発見し、当該ホテルへと通報した。今回の件では、直接のデータであると思われるデータフォルダおよびその中のデータに

製品・サービス・業界動向 業界動向
 Scan編集部では7月22日、淡路島国際ホテル・アレックスの予約問い合わせのデータと思われるデータが、外部より何らの制限なしに閲覧可能であることを発見し、当該ホテルへと通報した。今回の件では、直接のデータであると思われるデータフォルダおよびその中のデータにはアクセス制限が施されており、閲覧できなかったが、管理者用と思われるCGIが誰でもアクセスできる状態になっており、そのCGIの権限にてデータを閲覧することが可能であった。なお、編集部から通報の後、約4時間後に当該ホテルより修正した旨の連絡を受けた。

 今回の件のように、重要なデータにアクセス制限をかけ、そのデータの扱いを簡易にするためにCGIを利用しているというケースは珍しくない。しかし、CGIは通常一般ユーザよりも高い権限を与えられているということに注意しなければならない。そのCGIの利用者の管理が杜撰なため、結局データが漏洩してしまうということもまた、珍しくない。管理用のインターフェースによって、Webや顧客データの管理を行っている方には、今一度管理用インターフェースのセキュリティを見直していただきたい。

淡路島国際ホテル・アレックス
http://www.hotel-arex.co.jp/ (現在は修正済み)

《ScanNetSecurity》

PageTop

アクセスランキング

  1. ハンズホールディングスにランサムウェア攻撃、従業員等のマイナンバー閲覧のおそれ

    ハンズホールディングスにランサムウェア攻撃、従業員等のマイナンバー閲覧のおそれ

  2. サクラエディタにOSコマンドインジェクションの脆弱性

    サクラエディタにOSコマンドインジェクションの脆弱性

  3. 「ショップサーブ」に不正アクセス、不正なプログラムを実行し購入者情報を外部に送信

    「ショップサーブ」に不正アクセス、不正なプログラムを実行し購入者情報を外部に送信

  4. 中部電力の一部のシステムに不正アクセス、第三者機関からの情報提供で発覚

    中部電力の一部のシステムに不正アクセス、第三者機関からの情報提供で発覚

  5. 3,177件の不審メールを送信 ~ 日本大学法学部教職員への巧妙に偽装されたフィッシングメールによる「アカウント乗っ取り」

    3,177件の不審メールを送信 ~ 日本大学法学部教職員への巧妙に偽装されたフィッシングメールによる「アカウント乗っ取り」

ランキングをもっと見る
PageTop