Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Google Play」の一部公開アプリが固有ID情報を取得 - Palo Altoが指摘

「Google Play」において、ユーザーや端末固有のID情報を取得する複数Androidアプリが確認された。Baidu製のアプリも含まれ、推定利用者数は約11億人にのぼるという。

Palo Alto Networksの「Unit 42」のリサーチャーがGoogleが提供する公式ストア「Google Play」で公開されていたアプリについて分析したところ、利用者や端末の追跡につながるおそれがある識別情報を不正に取得するアプリを複数発見、報告したもの。

同社によると、Baiduが提供する「Baidu Android Push SDK」において、利用を避けるよう開発者ガイドで求められている固有の識別子などを取得していることが判明したという。

同ソフトは、「Baidu Search Box」や「Baidu Maps」などが利用する「ソフトウェア開発キット(SDK)」で、これらアプリは米国で600万回以上ダウンロードされており、グローバルで推定11億人のユーザーがいるという。

「IMSI(加入者識別ID)」「IMEI(端末識別ID)」など固有のIDは、利用者側で変更が難しく、紐付けられてユーザーのプロファイルが作成されたり、プライバシー侵害やデータの傍受などに悪用が可能であるとして問題点を指摘した。

(Security NEXT - 2020/11/30 ) このエントリーをはてなブックマークに追加

PR

関連記事

米当局、悪用カタログに既知脆弱性5件を登録 - AppleやRockwellなど
「iPhone」狙う強力な攻撃キット「Coruna」 - 多数脆弱性を悪用、CVE未採番も
JetBrainsの複数製品に脆弱性 - 「Hub」ではクリティカルも
「VMware Aria Operations」の脆弱性など悪用に注意喚起 - 米当局
「EC-CUBE」に多要素認証を回避される脆弱性 - 修正パッチを公開
自然言語処理ライブラリ「NLTK」に深刻なRCE脆弱性
メッセージブローカー「Apache ActiveMQ Artemis」に深刻な脆弱性
「Cisco Secure Firewall」に脆弱性 - 認証回避やRCEなど深刻な影響も
キヤノン複合機向けスキャンソフトに脆弱性 - アップデートを公開
「Chrome」にアップデート - 「クリティカル」含む脆弱性10件修正