長崎県立大学 e ラーニングシステム manabie への不正アクセス、Chamiloの脆弱性「CVE-2023-34960」を悪用 | ScanNetSecurity
2024.08.09(金)

長崎県立大学 e ラーニングシステム manabie への不正アクセス、Chamiloの脆弱性「CVE-2023-34960」を悪用

 長崎県立大学は7月21日、2023年8月22日に公表した同学が利用するeラーニングシステム manabie への不正アクセスについて、調査結果を発表した。

インシデント・事故
公式サイト
  • 公式サイト
  • リリース(本学が利用するe-ラーニングシステムへの不正アクセスに係る調査結果等について(最終報告) )

 長崎県立大学は7月21日、2023年8月22日に公表した同学が利用するeラーニングシステム manabie への不正アクセスについて、調査結果を発表した。

 同学では2023年8月4日午前9時16分頃に、同学が利用するeラーニングシステム manabie が不正アクセスを受けている旨の情報提供があり、調査した結果、同システムが第三者による不正アクセスを受けたことでサーバに保管されていた個人情報が流出した可能性が判明していた。

 同学によると、同システムのプログラムは一般公開されているプログラムを基に構築していたが、今回の不正アクセスではオープンソースの e-ラーニングプラットフォーム「Chamilo」の2023年8月1日に公開された脆弱性「CVE-2023-34960」を悪用し同システムに侵入したという。 2023年8月3日午後1時前後に、Chamiloの脆弱性を利用して、外部に公開するデータを格納している場所に下記2つのファイルが設置されている。

1.readme.txt:readme.txt にはインドネシア語で「ハッキングした」という意味の文章が記述されていた。

2.404.php:404.php は、攻撃者がブラウザからシステムを操作するプログラムで、1.の readme.txt を設置するために使用されたと推測される。

 同学では、同システムの運用を外部に委託していたが、委託先に対する監督が不十分であったことが問題であったとしている。

 外部の専門機関の調査の結果、情報漏えい等の痕跡は確認されなかったが、個人情報漏えいのおそれがあることを在校生および卒業生に連絡し、個人情報漏えいが疑われる場合は連絡するよう依頼している。

 同学では、不正アクセスのあった同システムを廃止している。

 同学では不正アクセスの可能にした要因を踏まえ、下記の対応を実施するとのこと。

・一般利用されているプログラムの脆弱性情報収集と、同学で管理するシステムの定期的な脆弱性診断
・システムをより安全に運用していくための委託契約スキームの見直し及び委託業者の監督強化
・不正アクセス等を早期に発見し、適切に対応して早期に回復するための初動マニュアルの整備や不正アクセス等の発生を想定した適切な体制づくり
・全教職員を対象とした情報セキュリティに関する実効性のある教育・訓練の実施

《ScanNetSecurity》

編集部おすすめの記事

特集

インシデント・事故 アクセスランキング

  1. 再発防止策「Google Forms を使わない」

    再発防止策「Google Forms を使わない」

  2. 対策として全利用者の二要素認証を必須化 ~ 摂南大学関係者を騙る不審メール

    対策として全利用者の二要素認証を必須化 ~ 摂南大学関係者を騙る不審メール

  3. ランドセル販売「ふわりぃ公式オンラインショップ」に不正アクセス

    ランドセル販売「ふわりぃ公式オンラインショップ」に不正アクセス

  4. FFRI 鵜飼裕司の BlackHat USA 2024 開催直前 見どころチェック

  5. 日本電解の米国子会社にランサムウェア攻撃、グループの取引先に関する情報が漏えいした可能性

  6. 岡山県精神科医療センターへのランサムウェア攻撃、最大約 40,000 人分の患者情報が流出した可能性

  7. 印西総合病院ウェブサイトが改ざん被害、本来とは異なるページが表示

  8. 新日本製薬にランサムウェア攻撃、全ての業務は通常通り稼働

  9. 消費者庁、富士通クライアントコンピューティングに景品表示法に基づく課徴金 4,223 万円支払命令

  10. 長崎県立大学 e ラーニングシステム manabie への不正アクセス、Chamiloの脆弱性「CVE-2023-34960」を悪用

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×