英国Bromcom教育软件SSO服务发生数据泄露

英国教育软件商Bromcom确认SSO服务发生数据泄露。漏洞源于旧版注册功能,致邮箱地址、用户ID等有限信息被未授权获取。官方称密码及核心MIS系统未受影响,涉事功能已下线。

英国教育软件供应商 Bromcom 近日确认,其单点登录(SSO)服务发生了一起个人数据泄露事件。该漏洞存在于通信服务器环境中的旧版 SSO 注册功能中,导致未经授权第三方获取了相关电子邮件地址及有限信息。

泄露仅限邮箱与ID无密码

事件详情与受影响数据

Bromcom 于 9 月 6 日收到关于 SSO 访问问题的报告后识别出该安全事件,并随即在 EduGeek 平台发布通知。据名为 Bromcom_Alastair 的账户披露,此次泄露涉及的数据包括:

  • 与 SSO 注册关联的电子邮件地址;
  • 使用的服务提供商(如 Microsoft 或 Google);
  • 如有记录的注册日期和最后登录日期;
  • 内部用户 ID 和注册参考编号。

公司强调,受影响的组件未存储任何账户密码或身份验证令牌。此外,由于 Microsoft 和 Google 的身份验证服务与 Bromcom 的受影响组件相互独立,此次事件并未导致攻击者获得对这两个平台账户的直接访问权限。

MIS 系统安全性及后续处理

针对学校管理信息系统(MIS)的安全性,Bromcom 在常见问题解答中明确表示,没有证据表明用于管理学生数据、考勤记录、行为档案及行政事务的核心 MIS 系统遭到入侵。

目前,Bromcom 正与外部取证专家合作,以进一步确定所涉数据的性质和范围。涉事旧版 SSO 注册功能已从生产环境中撤下。对于为何在被取代后仍保留该功能,供应商解释称是因为“它仍被一个内部系统调用”。

背景信息

Bromcom 为英国学校及更广泛的教育领域提供信息管理软件,功能涵盖预算编制、排课、人力资源管理和基准测试等。目前,超过 5,000 所学校和 390 个多学院信托机构使用其软件。近期新增客户包括纽波特市议会、国防部、沃里克郡议会以及北爱尔兰教育局。The Register 已联系 Bromcom 寻求进一步置评。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读