長崎県立大学 e ラーニングシステム manabie への不正アクセス、Chamiloの脆弱性「CVE-2023-34960」を悪用 | ScanNetSecurity
2024.08.06(火)

長崎県立大学 e ラーニングシステム manabie への不正アクセス、Chamiloの脆弱性「CVE-2023-34960」を悪用

 長崎県立大学は7月21日、2023年8月22日に公表した同学が利用するeラーニングシステム manabie への不正アクセスについて、調査結果を発表した。

インシデント・事故
公式サイト
  • 公式サイト
  • リリース(本学が利用するe-ラーニングシステムへの不正アクセスに係る調査結果等について(最終報告) )

 長崎県立大学は7月21日、2023年8月22日に公表した同学が利用するeラーニングシステム manabie への不正アクセスについて、調査結果を発表した。

 同学では2023年8月4日午前9時16分頃に、同学が利用するeラーニングシステム manabie が不正アクセスを受けている旨の情報提供があり、調査した結果、同システムが第三者による不正アクセスを受けたことでサーバに保管されていた個人情報が流出した可能性が判明していた。

 同学によると、同システムのプログラムは一般公開されているプログラムを基に構築していたが、今回の不正アクセスではオープンソースの e-ラーニングプラットフォーム「Chamilo」の2023年8月1日に公開された脆弱性「CVE-2023-34960」を悪用し同システムに侵入したという。 2023年8月3日午後1時前後に、Chamiloの脆弱性を利用して、外部に公開するデータを格納している場所に下記2つのファイルが設置されている。

1.readme.txt:readme.txt にはインドネシア語で「ハッキングした」という意味の文章が記述されていた。

2.404.php:404.php は、攻撃者がブラウザからシステムを操作するプログラムで、1.の readme.txt を設置するために使用されたと推測される。

 同学では、同システムの運用を外部に委託していたが、委託先に対する監督が不十分であったことが問題であったとしている。

 外部の専門機関の調査の結果、情報漏えい等の痕跡は確認されなかったが、個人情報漏えいのおそれがあることを在校生および卒業生に連絡し、個人情報漏えいが疑われる場合は連絡するよう依頼している。

 同学では、不正アクセスのあった同システムを廃止している。

 同学では不正アクセスの可能にした要因を踏まえ、下記の対応を実施するとのこと。

・一般利用されているプログラムの脆弱性情報収集と、同学で管理するシステムの定期的な脆弱性診断
・システムをより安全に運用していくための委託契約スキームの見直し及び委託業者の監督強化
・不正アクセス等を早期に発見し、適切に対応して早期に回復するための初動マニュアルの整備や不正アクセス等の発生を想定した適切な体制づくり
・全教職員を対象とした情報セキュリティに関する実効性のある教育・訓練の実施

《ScanNetSecurity》

編集部おすすめの記事

特集

インシデント・事故 アクセスランキング

  1. 長崎県立大学 e ラーニングシステム manabie への不正アクセス、Chamiloの脆弱性「CVE-2023-34960」を悪用

    長崎県立大学 e ラーニングシステム manabie への不正アクセス、Chamiloの脆弱性「CVE-2023-34960」を悪用

  2. 「東京玉子本舗公式オンラインショップ」への不正アクセスで 65,387 件のカード情報が漏えい、発覚から 2 ヶ月で公表

    「東京玉子本舗公式オンラインショップ」への不正アクセスで 65,387 件のカード情報が漏えい、発覚から 2 ヶ月で公表

  3. 目黒区の小学校で東京都統一体力テストの結果が閲覧可能に

    目黒区の小学校で東京都統一体力テストの結果が閲覧可能に

  4. 6月24日ランサム感染 25日開示 27日株主総会 翌1日有価証券報告書提出 7末調査結果公表 ~ ほんとにおつかれ 駒井ハルテック

  5. シャープ公式オンラインストア「COCORO STORE」に不正アクセス、203人の個人情報が流出

  6. 瀬戸内温泉たまの湯の LINE会員システムに不正アクセス、顧客情報が流出した可能性

  7. 委託事業者のデータに一部誤り、有効期限 1 年間の健康保険証を誤って発行

  8. 452日後に調査結果公表 ~ 東証プライム上場企業シークスへのランサムウェア攻撃

  9. 高野総合会計事務所へのランサムウェア攻撃、日本品質管理学会の会員情報が漏えいした可能性を完全に否定できず

  10. 厚生労働省 滋賀労働局の委託先でサポート詐欺被害、メールファイルが消去

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×