Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Google Play」の一部公開アプリが固有ID情報を取得 - Palo Altoが指摘

「Google Play」において、ユーザーや端末固有のID情報を取得する複数Androidアプリが確認された。Baidu製のアプリも含まれ、推定利用者数は約11億人にのぼるという。

Palo Alto Networksの「Unit 42」のリサーチャーがGoogleが提供する公式ストア「Google Play」で公開されていたアプリについて分析したところ、利用者や端末の追跡につながるおそれがある識別情報を不正に取得するアプリを複数発見、報告したもの。

同社によると、Baiduが提供する「Baidu Android Push SDK」において、利用を避けるよう開発者ガイドで求められている固有の識別子などを取得していることが判明したという。

同ソフトは、「Baidu Search Box」や「Baidu Maps」などが利用する「ソフトウェア開発キット(SDK)」で、これらアプリは米国で600万回以上ダウンロードされており、グローバルで推定11億人のユーザーがいるという。

「IMSI(加入者識別ID)」「IMEI(端末識別ID)」など固有のIDは、利用者側で変更が難しく、紐付けられてユーザーのプロファイルが作成されたり、プライバシー侵害やデータの傍受などに悪用が可能であるとして問題点を指摘した。

(Security NEXT - 2020/11/30 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Cisco ISE」の脆弱性、順次パッチ提供 - リリース後は悪用コードが利用可能に
狙われる顧客管理ツール「SugarCRM」の脆弱性 - 米政府も注意喚起
「スシロー」のAndroidアプリにパスワード漏洩のおそれ - アップデートを
「VMware vROps」にCSRFの脆弱性 - アップデートが公開
脅威情報共有プラットフォーム「MISP」に脆弱性 - パッチで修正
脆弱性スキャナ「Nessus」にセキュリティアップデート
「VMware vRealize Log Insight」の深刻な脆弱性、PoCが公開
コンテナ管理プラットフォーム「Rancher」に深刻な脆弱性
macOS向けアップデート - 複数脆弱性を修正
狙われる「Telerik UI for ASP.NET AJAX」の既知脆弱性