Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

百五銀行のネットバンキング用アプリに盗聴のおそれ - 最新版へ更新を

百五銀行が提供するオンラインバンキング用スマートフォンアプリに、通信内容が盗聴されるおそれがある脆弱性が含まれていたことがわかった。3月に公開された最新版では解消されているという。

20160518_hb_001.jpg
「百五銀行」Android版アプリ

脆弱性情報のポータルサイトであるJVNによれば、iOSおよびAndroid向けに提供されているアプリ「百五銀行」において、SSLサーバ証明書を正しく検証しない脆弱性「CVE-2016-1210」が含まれていることが明らかになったもの。

マンインザミドル攻撃(MITM攻撃)により、同アプリの通信内容が盗聴されるおそれがある。3月に公開された最新版にあたる「同2.0」は、同脆弱性の影響を受けない。

同脆弱性は、NTTコムセキュリティの東内裕二氏が情報処理推進機構(IPA)へ報告。JPCERTコーディネーションセンターが調整を行った。

(Security NEXT - 2016/05/18 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Raspberry Pi」向け無線LAN管理ツールに脆弱性 - 修正版が公開
「Ivanti EPMM」にゼロデイ脆弱性、悪用確認 - パッチ適用や侵害調査を
「MS Office」にゼロデイ脆弱性、すでに悪用も - アップデートを公開
「MOVEit WAF」にコマンドインジェクションの脆弱性- 修正版が公開
「Adobe ColdFusion」に緊急性高いRCE脆弱性 - 依存関係に起因
組込用SSHライブラリ「wolfSSH」に認証回避など深刻な脆弱性
約4万件の脆弱性から分析、2025年の危険な「脆弱性タイプ」トップ25
「LangChain」に深刻な脆弱性 - APIキー流出のおそれ
「Frappe Framework」「ERPNext」にXSS脆弱性 - 管理者権限奪取のおそれ
「iOS」にアップデート - 「WebKit」のゼロデイ脆弱性2件など修正