Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

GPSトラッカー約30機種に脆弱性 - 位置情報流出や不正操作のおそれ

くわえて同製品のウェブアプリケーションから発信されるリクエストについても、暗号化されておらず、初期設定のパスワードを変更しても、通信内容を傍受されるおそれがある。

脆弱性を悪用されると、第三者によってリアルタイムの正確なGPS位置情報を取得されたり、マイクを利用した盗聴が可能。また端末はSMSにより制御が可能で、通信ルートを指定したり、遠隔からあらたなファームウェアをダウンロードさせることなどが可能だった。

同社は、初期設定のパスワードのまま稼働するGPSトラッカーが、ワールドワイドで60万台以上稼働していると推定しており、脆弱なアプリも50万以上ダウンロードされていると指摘。デバイスメーカーに複数回通知したが回答はなかったという。

(Security NEXT - 2019/09/09 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

MS、4月の月例パッチで脆弱性147件に対応 - 1件は悪用済み
IoT機器ファームウェアのOSS構成分析ツール - バイナリにも対応
IoTデータベース「Apache IoTDB」にサービス拒否のおそれ
複数Dell製品のBIOSに任意のコードを実行されるおそれ
Intelの24製品に「Apache Log4j」 - 23製品でパッチ提供済み
MS、「Apache Log4j」でセキュリティアドバイザリ - 8製品にアップデート
脆弱性対策ベンダーが「Log4Shell」を「最悪の脆弱性」と評価した理由
脆弱性「FragAttacks」が判明 - ほぼすべてのWi-Fi機器に影響
IoT機器や制御機器に用いるRTOSなどにRCE脆弱性「BadAlloc」
MS、月例パッチで脆弱性56件を修正 - 一部で悪用も