PHPMailer を使用したシステムで不具合、メール連続送信時に「CC」欄のアドレスがクリアされず | ScanNetSecurity
2024.04.25(木)

PHPMailer を使用したシステムで不具合、メール連続送信時に「CC」欄のアドレスがクリアされず

京都大学学生総合支援センターは7月29日、システムの不具合によるメールの誤送信での個人情報流出について発表した。

インシデント・事故 インシデント・情報漏えい
トップページ
トップページ 全 5 枚 拡大写真
 京都大学学生総合支援センターは7月29日、システムの不具合によるメールの誤送信での個人情報流出について発表した。

 これは4月20日午後3時5分から9分頃に、学生総合支援センターサポートルームで3月に導入したシステム(企業等データベース)を使用して、6月開催予定の「2021 京都大学夏のキャリアフォーラム」への参加案内メール計726社、742名分を送信したところ、当該システムの不具合でそのうち658名宛てのメールの「CC」欄に他社のメールアドレスが最大16名分記載された状態で送信されたというもの。

 これにより658名のメール受信者が、CCに入力された1~16名分のメールアドレスが閲覧できる状態となり、またCCに入力された1~16名が最大658通のメールを受信し、メールに記載された企業名、部署名、担当者氏名、メールアドレスが閲覧できる状態となった。

 同センターでは同日午後4時24分頃から、当該システムでメール送信した計726社、742名の担当者に対しメールにて謝罪を行うとともに、誤送信について原因調査中である旨と当該メールの破棄を依頼した。

 同センターで本事案が発生した原因を調査したところ、当該システムの仕様ではメール送信ライブラリ(PHPMailer)のメール送信コマンドによってメール送信する際に、1つの企業に複数のメールアドレスが登録されている場合は、1つ目のメールアドレスが「TO」欄に、2つ目以降のメールアドレスが「CC」欄に入力されるようになっているが、当該システムで複数の企業に連続してメール送信する場合、「TO」欄と「CC」欄に入力されたメールアドレスが、メール送信1件(1社)ごとにクリアされるべきところ、本件では「CC」欄に入力されたメールアドレスがクリアされず、メール送信の度に「CC」欄のメールアドレスが増え、最終的には16名分のメールアドレスが「CC」欄に入力された状態でメール送信されていた。

 実際の処理では、1社目から67社目までのデータには1つのメールアドレスしか登録がなく、68社目のデータに2つのメールアドレスの登録があり、初めて「CC」欄にメールアドレスが入力され、69社目以降は「CC」欄のメールアドレスがクリアされずに、658通のメールで他社のメールアドレスが「CC」欄に入力された。

 同センターでは、当該システムによる連続メール送信機能の使用を中止し、開発業者にプログラムの修正を指示、今後はイベントの開催案内送付時は、当該システムの連続メール送信機能は使用せずに本文への個人名などの記載を控えたうえで、「BCC」欄への入力で一斉メール送信し、複数人によるチェックを行う。さらに今後は、メーリングリストによる運用を含め、安全に配慮したメール送信を実施するとのこと。

《ScanNetSecurity》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  2. 訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

    訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

  3. 社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

    社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

  4. LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

    LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

  5. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  6. タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

    タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

  7. 情報処理学会、高等学校情報科の全教科書の用語リスト公開

    情報処理学会、高等学校情報科の全教科書の用語リスト公開

  8. Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

    Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

  9. 国内カード発行会社のドメイン毎の DMARC 設定率 36.2%「キャッシュレスセキュリティレポート(2023年10-12月版)」公表

    国内カード発行会社のドメイン毎の DMARC 設定率 36.2%「キャッシュレスセキュリティレポート(2023年10-12月版)」公表

  10. LINE client for iOS にサーバ証明書の検証不備の脆弱性

    LINE client for iOS にサーバ証明書の検証不備の脆弱性

ランキングをもっと見る