C
月内に
韓国のカーシェアリングサービス「Socar」において、APIの権限検証不備(BOLA)を悪用した攻撃により、顧客248名の個人情報が流出しました
📌 一言でいうと
韓国のカーシェアリングサービス「Socar」において、APIの権限検証不備(BOLA)を悪用した攻撃により、顧客248名の個人情報が流出しました。流出した項目には名前、電話番号、住所、運転免許番号の一部などが含まれますが、パスワードや決済情報は含まれていません。Socarは攻撃開始から10分で異常を検知し、IP遮断などの迅速な対応により被害を最小限に抑えたとしています。
🔍該当判定
- 自社で顧客向けにWebサービスやスマホアプリを公開し、API(データ連携機能)を利用している
- APIを通じて「ユーザーID」や「注文番号」などの識別子を用いて個人情報を表示・取得させる機能を実装している
- APIの設計において、リクエストを送ったユーザーが「そのデータにアクセスする権限があるか」をサーバー側で個別にチェックしていない
上記いずれにも該当しない → 静観でOK
✅該当時の対応
API設計におけるオブジェクトレベルの権限検証(BOLA対策)の徹底、および異常なAPIリクエストを検知するためのモニタリング体制の強化を推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】APIのBOLA(Broken Object Level Authorization)脆弱性による情報漏洩事例について
お疲れさまです。他社でのAPI脆弱性を悪用した情報漏洩事例について共有します。
■ 概要
韓国のSocar社において、内部用会員照会APIの権限検証が不十分であったため、攻撃者が他者の個人情報を取得できるBOLA(Broken Object Level Authorization)脆弱性が悪用されました。結果として248名分の個人情報が流出しました。
■ 影響範囲
- APIを介してリソースにアクセスさせる実装を持つ全てのアプリケーション
■ 対応手順
1. APIエンドポイントにおいて、リクエストされたオブジェクト(ユーザーID等)に対するアクセス権限が、認証済みユーザーに正しく付与されているか再検証してください。
2. 単なる認証(Authentication)だけでなく、認可(Authorization)のチェックが個別のリソースレベルで実装されているか確認してください。
3. APIへの異常な大量リクエストや、不自然なID列挙(Enumeration)を検知する監視ルールを適用してください。
■ 参考情報
- OWASP API Security Top 10 (API1:2019 / API1:2023 Broken Object Level Authorization)
対応優先度: 中
対応期限: 次回定期レビュー時まで
お疲れさまです。他社でのAPI脆弱性を悪用した情報漏洩事例について共有します。
■ 概要
韓国のSocar社において、内部用会員照会APIの権限検証が不十分であったため、攻撃者が他者の個人情報を取得できるBOLA(Broken Object Level Authorization)脆弱性が悪用されました。結果として248名分の個人情報が流出しました。
■ 影響範囲
- APIを介してリソースにアクセスさせる実装を持つ全てのアプリケーション
■ 対応手順
1. APIエンドポイントにおいて、リクエストされたオブジェクト(ユーザーID等)に対するアクセス権限が、認証済みユーザーに正しく付与されているか再検証してください。
2. 単なる認証(Authentication)だけでなく、認可(Authorization)のチェックが個別のリソースレベルで実装されているか確認してください。
3. APIへの異常な大量リクエストや、不自然なID列挙(Enumeration)を検知する監視ルールを適用してください。
■ 参考情報
- OWASP API Security Top 10 (API1:2019 / API1:2023 Broken Object Level Authorization)
対応優先度: 中
対応期限: 次回定期レビュー時まで
Subject: [Info] Data Breach via BOLA (Broken Object Level Authorization) Vulnerability
Dear Team,
We are sharing a recent security incident involving a data breach at Socar, a Korean car-sharing service.
■ Overview
An attacker exploited a Broken Object Level Authorization (BOLA) vulnerability in an internal member lookup API. Due to insufficient validation of object-level permissions, the attacker was able to access and leak the personal information of 248 customers.
■ Scope
- All applications implementing APIs that allow access to specific resources via identifiers.
■ Mitigation Steps
1. Review API endpoints to ensure that the requesting user has explicit permission to access the specific object (e.g., User ID) requested.
2. Verify that authorization checks are performed at the resource level, not just at the initial authentication stage.
3. Implement monitoring and alerting for anomalous API traffic, such as ID enumeration patterns.
■ Reference
- OWASP API Security Top 10 (API1:2019 / API1:2023 Broken Object Level Authorization)
Priority: Medium
Deadline: Next scheduled security review
Dear Team,
We are sharing a recent security incident involving a data breach at Socar, a Korean car-sharing service.
■ Overview
An attacker exploited a Broken Object Level Authorization (BOLA) vulnerability in an internal member lookup API. Due to insufficient validation of object-level permissions, the attacker was able to access and leak the personal information of 248 customers.
■ Scope
- All applications implementing APIs that allow access to specific resources via identifiers.
■ Mitigation Steps
1. Review API endpoints to ensure that the requesting user has explicit permission to access the specific object (e.g., User ID) requested.
2. Verify that authorization checks are performed at the resource level, not just at the initial authentication stage.
3. Implement monitoring and alerting for anomalous API traffic, such as ID enumeration patterns.
■ Reference
- OWASP API Security Top 10 (API1:2019 / API1:2023 Broken Object Level Authorization)
Priority: Medium
Deadline: Next scheduled security review