注目事例  2026-08-19(水)配信

晴れる屋2、設定不備で顧客情報が閲覧可能な状態に

📰 過去報告:8/18
株式会社晴れる屋は、運営するポケモンカードゲーム専門店「晴れる屋2」の抽選販売において設定の不備があったと発表しました。想定外の操作により、応募した顧客の個人情報が一時的に外部から閲覧可能な状態になっていたとしています。
8/18 報告の他社事例と同様、システムの設定不備等により個人情報が外部から閲覧可能となる事案が発生しています。公開設定や挙動の確認徹底が求められます。
攻撃手法(確認済み)
抽選システムのアプリケーション側における設定不備により、想定外の操作を行うことで外部からデータが閲覧可能な状態となっていた。
攻撃手法(推測)
Webアプリケーションのアクセス制御(アクセス権限のチェック)の不備や、オブジェクト参照の不備(IDOR等)に起因する設定ミスだった可能性があります。
自組織チェックポイント
自社で運用するWebフォームや抽選・応募システムにアクセス制御の不備はないか
パラメータの書き換えや想定外の操作によって他人のデータにアクセスできないか検証しているか
システム公開前や設定変更時に承認フローや事前アクセス検証が義務付けられているか
権限設定やアクセス権の定期的な監査を実施しているか

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →