メキシコの公共コードスクールのセキュリティー問題
メキシコ政府が推進する「公共コードスクール」(Escuela Pública de Código)が、学生の情報セキュリティーに脅威をもたらす潜在的な問題を抱えていることが明らかになった。
技術的脆弱性と学生のリスク
このプログラムは、無料でプログラミングやウェブ開発のスキルを学ぶことを目指し、全国32州以上1,286の自治体で展開している。しかし、プラットフォームのセキュリティーが不十分であることが発見された。
調査結果によると、EPICの公式サイトe.pc.gob.mxには、Cross-Site Scripting(CVE-2025-1291)という脆弱性が存在することが判明した。この脆弱性により、攻撃者が悪意のコードをウェブページに埋め込み、ユーザーのブラウザで自動的に実行させることが可能である。
さらに、admin-ajax.phpの公開エンドポイントも特定された。これにより、攻撃者は自動化されたスクリプトを使用して、多くのサイトに影響を与えることが可能である。
これらの脆弱性により、学生の情報やセッションCookieが盗まれるリスクが高まると警告されている。これにより、学生のIDやパスワード、学習履歴などが悪用される恐れがある。
社会的脆弱性と地域の影響
学生のソーシャルメディアやオンラインゲームでの活動を通じて、悪意のあるグループに目をつけられるリスクもあり、少なくとも250,000人の若者がターゲットにされる可能性がある。
また、このプログラムが展開する州の一部では、暴力や犯罪の高率地域があるため、学生の情報や活動が悪用される危険性も高まると指摘されている。
政治的責任と対処策
この問題の解決には、政府やインストラクターの責任が必要である。このプログラムは、デジタル分野での機会を提供する政治的なインイシアチブであるが、その基盤となるインフラストラクチャーのセキュリティーが不十分であると、学生らの信頼を崩す結果になる。
このため、EPICや類似のデジタル教育プログラムに対して、より高度なセキュリティー対策を実施することが重要である。同時に、学生らに対し、基本的な情報セキュリティー教育も行う必要がある。