ITmedia NEWS > セキュリティ >
セキュリティ・ホットトピックス

全日本スキー連盟、権限のない会員が全会員の個人情報を閲覧できる状態に 管理システムに不具合

» 2022年10月04日 16時02分 公開
[ITmedia]

 全日本スキー連盟は10月4日、クラウド型会員管理サービスなどを手掛けるしゅくみねっと(東京都目黒区)のシステムで管理していた会員情報11万件超について、権限のない会員が閲覧できる状態になっていたと発表した。一部の情報は権限を持たない会員が閲覧したという。問題はすでに修正済み。

photo 全日本スキー連盟の発表

 原因は、全日本スキー連盟に加盟するクラブ・団体の管理者向け検索機能の不具合。日付から会員を検索するとき、カレンダーで選択できる「西暦/月/日」以外の値を入力して検索すると、本来その管理者が見られないものも含め、全ての情報を閲覧できたという。

 「検索条件の入力値にエラーがあった場合、本来であれば管理配下の会員のみを表示対象とした上でエラーメッセージ出すところ、プログラムに誤りがあり、無条件での検索を行うよう設定されてしまっていた」(しゅくみねっと)という。その情報をCSVファイル化してダウンロードすることも可能だった。

 閲覧可能になっていた情報は、会員の番号、氏名、所属するクラブ・団体など11万807件。さらにCSVファイルとしてダウンロードした場合は、氏名、生年月日、性別、郵便番号、住所、電話番号、メールアドレス、所属するクラブや団体・会員番号なども確認できた。ただしいずれもクレジットカード情報などは含んでいないという。

 全日本スキー連盟としゅくみねっとによれば、2団体の管理者が実際に全情報を検索した他、1団体の管理者がCSVファイルをダウンロードしていたという。CSVファイルには223件の会員情報が入っていた。ただし3団体の管理者にはすでに接触済みで、閲覧・保存した情報が外部に流出していないことを確認済みという。

 事態を受け、しゅくみねっとは他の機能においても同様の事象が起きていないか確認中という。しゅくみねっとは99年創業。クラウド型の会員管理・入金管理サービス「Shikuminet」(シクミネット)を07年から提供している。シクミネットのユーザー数は22年10月時点で300万人以上という。

Copyright © ITmedia, Inc. All Rights Reserved.