PHPMailer を使用したシステムで不具合、メール連続送信時に「CC」欄のアドレスがクリアされず | ScanNetSecurity
2024.04.29(月)

PHPMailer を使用したシステムで不具合、メール連続送信時に「CC」欄のアドレスがクリアされず

京都大学学生総合支援センターは7月29日、システムの不具合によるメールの誤送信での個人情報流出について発表した。

インシデント・事故 インシデント・情報漏えい
トップページ
トップページ 全 5 枚 拡大写真
 京都大学学生総合支援センターは7月29日、システムの不具合によるメールの誤送信での個人情報流出について発表した。

 これは4月20日午後3時5分から9分頃に、学生総合支援センターサポートルームで3月に導入したシステム(企業等データベース)を使用して、6月開催予定の「2021 京都大学夏のキャリアフォーラム」への参加案内メール計726社、742名分を送信したところ、当該システムの不具合でそのうち658名宛てのメールの「CC」欄に他社のメールアドレスが最大16名分記載された状態で送信されたというもの。

 これにより658名のメール受信者が、CCに入力された1~16名分のメールアドレスが閲覧できる状態となり、またCCに入力された1~16名が最大658通のメールを受信し、メールに記載された企業名、部署名、担当者氏名、メールアドレスが閲覧できる状態となった。

 同センターでは同日午後4時24分頃から、当該システムでメール送信した計726社、742名の担当者に対しメールにて謝罪を行うとともに、誤送信について原因調査中である旨と当該メールの破棄を依頼した。

 同センターで本事案が発生した原因を調査したところ、当該システムの仕様ではメール送信ライブラリ(PHPMailer)のメール送信コマンドによってメール送信する際に、1つの企業に複数のメールアドレスが登録されている場合は、1つ目のメールアドレスが「TO」欄に、2つ目以降のメールアドレスが「CC」欄に入力されるようになっているが、当該システムで複数の企業に連続してメール送信する場合、「TO」欄と「CC」欄に入力されたメールアドレスが、メール送信1件(1社)ごとにクリアされるべきところ、本件では「CC」欄に入力されたメールアドレスがクリアされず、メール送信の度に「CC」欄のメールアドレスが増え、最終的には16名分のメールアドレスが「CC」欄に入力された状態でメール送信されていた。

 実際の処理では、1社目から67社目までのデータには1つのメールアドレスしか登録がなく、68社目のデータに2つのメールアドレスの登録があり、初めて「CC」欄にメールアドレスが入力され、69社目以降は「CC」欄のメールアドレスがクリアされずに、658通のメールで他社のメールアドレスが「CC」欄に入力された。

 同センターでは、当該システムによる連続メール送信機能の使用を中止し、開発業者にプログラムの修正を指示、今後はイベントの開催案内送付時は、当該システムの連続メール送信機能は使用せずに本文への個人名などの記載を控えたうえで、「BCC」欄への入力で一斉メール送信し、複数人によるチェックを行う。さらに今後は、メーリングリストによる運用を含め、安全に配慮したメール送信を実施するとのこと。

《ScanNetSecurity》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  2. 雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  3. セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  4. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  5. NETGEAR 製ルータにバッファオーバーフローの脆弱性

    NETGEAR 製ルータにバッファオーバーフローの脆弱性

  6. 重い 高い 検索も使いにくいメールを企業の 6 割が使う理由

    重い 高い 検索も使いにくいメールを企業の 6 割が使う理由

  7. 編集長対談:世界で最も安全なバグバウンティ、クラウドソーシングでサイバー攻撃に競争原理を ~ Synack 三好 一久

    編集長対談:世界で最も安全なバグバウンティ、クラウドソーシングでサイバー攻撃に競争原理を ~ Synack 三好 一久PR

  8. TvRock にサービス運用妨害(DoS)と CSRF の脆弱性

    TvRock にサービス運用妨害(DoS)と CSRF の脆弱性

  9. NDIAS「車載器向けセキュリティ技術要件集」活用したコンサルサービス提供

    NDIAS「車載器向けセキュリティ技術要件集」活用したコンサルサービス提供

  10. 富士通の複数の業務パソコンにマルウェア、個人情報を含むファイルを不正に持ち出せる状態に

    富士通の複数の業務パソコンにマルウェア、個人情報を含むファイルを不正に持ち出せる状態に

ランキングをもっと見る