Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

多数Androidアプリに「中間者攻撃」のおそれ - IPAが注意喚起

SSLサーバ証明書の検証処理に問題があるAndroidアプリが多数見つかっていることから、セキュリティ機関が、アプリ開発者や利用者に対して注意を呼びかけている。

HTTPS通信の際にSSLサーバ証明書を適切に検証しないため、通信経路上で通信内容の盗聴や改ざんなど「中間者攻撃」を受けるおそれがあるアプリが多数存在することから注意喚起を行ったもの。

米CERT/CCでは、同脆弱性を含むアプリのリストについて公開を開始している。9月18日時点で617件にのぼり、日本国内で開発されたと見られるアプリも含まれる。調査は現在も継続中で、今後も公表されるアプリは増加が見込まれる。

同様の脆弱性は、これまでもたびたび情報処理推進機構(IPA)へ報告され、JVNが更新されているが、セキュリティベンダーによる調査でも、脆弱性が多数残っていることが明らかとなっている。

ソニーデジタルネットワークアプリケーションズ(SDNA)が、2013年にGoogle Playで公開されていた人気アプリ6170件を対象に実施した脆弱性の実態調査では、HTTPS通信を行うアプリ4030件のうち、39%がサーバ証明書の正当性について検証する機能を無効化した状態でHTTPS通信を行っていた。

情報処理推進機構では、アプリの開発者に対し、同機構が無償で提供するAndroidアプリの脆弱性点検ツール「AnCoLe」などを利用し、同脆弱性が存在しないか点検するようあらためて注意を呼びかけた。

またアプリの利用者側でも、開発者から脆弱性が修正されたアップデートが公開された場合は、速やかに適用するよう求めている。

(Security NEXT - 2014/09/24 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Chrome」にセキュリティアップデート - 複数脆弱性を修正
WordPress向けショッピングカートプラグインに脆弱性 - 任意のファイルを閲覧されるおそれ
VMwareのログ管理ツールに複数の深刻なRCE脆弱性
米政府、「ManageEngine」の脆弱性に対する攻撃に注意喚起
「GitHub Enterprise Server 3.7.4」が公開 - Gitの脆弱性に対処
Apple、アップデート「iOS 16.3」などを公開 - 複数脆弱性を修正
「Drupal」のコアやモジュールに脆弱性 - 情報漏洩のおそれ
コラボレーションツール「Cisco Unified CM」に脆弱性
「Git」にアップデート、複数の深刻な脆弱性に対処
TP-Link製の一部ルータに深刻な脆弱性 - アップデート未提供