Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

多数Androidアプリに「中間者攻撃」のおそれ - IPAが注意喚起

SSLサーバ証明書の検証処理に問題があるAndroidアプリが多数見つかっていることから、セキュリティ機関が、アプリ開発者や利用者に対して注意を呼びかけている。

HTTPS通信の際にSSLサーバ証明書を適切に検証しないため、通信経路上で通信内容の盗聴や改ざんなど「中間者攻撃」を受けるおそれがあるアプリが多数存在することから注意喚起を行ったもの。

米CERT/CCでは、同脆弱性を含むアプリのリストについて公開を開始している。9月18日時点で617件にのぼり、日本国内で開発されたと見られるアプリも含まれる。調査は現在も継続中で、今後も公表されるアプリは増加が見込まれる。

同様の脆弱性は、これまでもたびたび情報処理推進機構(IPA)へ報告され、JVNが更新されているが、セキュリティベンダーによる調査でも、脆弱性が多数残っていることが明らかとなっている。

ソニーデジタルネットワークアプリケーションズ(SDNA)が、2013年にGoogle Playで公開されていた人気アプリ6170件を対象に実施した脆弱性の実態調査では、HTTPS通信を行うアプリ4030件のうち、39%がサーバ証明書の正当性について検証する機能を無効化した状態でHTTPS通信を行っていた。

情報処理推進機構では、アプリの開発者に対し、同機構が無償で提供するAndroidアプリの脆弱性点検ツール「AnCoLe」などを利用し、同脆弱性が存在しないか点検するようあらためて注意を呼びかけた。

またアプリの利用者側でも、開発者から脆弱性が修正されたアップデートが公開された場合は、速やかに適用するよう求めている。

(Security NEXT - 2014/09/24 ) このエントリーをはてなブックマークに追加

PR

関連記事

Trellixの不正侵入防止製品に複数脆弱性 - アップデートを
「Chrome」にアップデート - 複数の脆弱性に対応
6月末で「CentOS 7」のサポートが終了 - 移行状況の確認を
Java向け機械学習ライブラリに深刻な脆弱性 - 5月のアップデートで修正
「VMware vCenter Server」に複数の深刻な脆弱性 - 早急に対応を
「Azure ML」に脆弱性 - 悪用痕跡見つからず、すでに修正済み
ASUS製ルータに複数脆弱性、一部モデルは深刻な影響も
「WooCommerce Social Login」に脆弱性 - アップデートで修正
脆弱性悪用リストに「Windows」や「Google Pixel」など3件追加 - 米当局
インフラ監視ソフト「Pandora FMS」にアップデート - 複数脆弱性を修正