Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

多数Androidアプリに「中間者攻撃」のおそれ - IPAが注意喚起

SSLサーバ証明書の検証処理に問題があるAndroidアプリが多数見つかっていることから、セキュリティ機関が、アプリ開発者や利用者に対して注意を呼びかけている。

HTTPS通信の際にSSLサーバ証明書を適切に検証しないため、通信経路上で通信内容の盗聴や改ざんなど「中間者攻撃」を受けるおそれがあるアプリが多数存在することから注意喚起を行ったもの。

米CERT/CCでは、同脆弱性を含むアプリのリストについて公開を開始している。9月18日時点で617件にのぼり、日本国内で開発されたと見られるアプリも含まれる。調査は現在も継続中で、今後も公表されるアプリは増加が見込まれる。

同様の脆弱性は、これまでもたびたび情報処理推進機構(IPA)へ報告され、JVNが更新されているが、セキュリティベンダーによる調査でも、脆弱性が多数残っていることが明らかとなっている。

ソニーデジタルネットワークアプリケーションズ(SDNA)が、2013年にGoogle Playで公開されていた人気アプリ6170件を対象に実施した脆弱性の実態調査では、HTTPS通信を行うアプリ4030件のうち、39%がサーバ証明書の正当性について検証する機能を無効化した状態でHTTPS通信を行っていた。

情報処理推進機構では、アプリの開発者に対し、同機構が無償で提供するAndroidアプリの脆弱性点検ツール「AnCoLe」などを利用し、同脆弱性が存在しないか点検するようあらためて注意を呼びかけた。

またアプリの利用者側でも、開発者から脆弱性が修正されたアップデートが公開された場合は、速やかに適用するよう求めている。

(Security NEXT - 2014/09/24 ) このエントリーをはてなブックマークに追加

PR

関連記事

11製品にセキュリティアップデート、深刻な脆弱性も - Adobe
複数のOSSメッセージブローカーにサービス拒否の脆弱性
SAP、6月の月例パッチを公開 - 適用優先度高い脆弱性も
「Adobe Acrobat/Reader」に深刻な脆弱性 - アップデートがリリース
MS、6月の月例パッチをリリース - 脆弱性6件がすでに悪用
「vCenter Server」脆弱性、実証コード公開済み - 5月28日ごろより探索も
「VMware vCenter Server」の深刻な脆弱性に悪用の動き - 米政府が注意喚起
FBI、「FortiOS」脆弱性について再度注意喚起 - 5月以降も被害が
SAML認証ライブラリ「Lasso」に脆弱性 - ライブラリ依存の幅広い製品へ影響
「Firefox 89」をリリース、9件の脆弱性を修正 - iOS版も更新