「Yappli」で作成されたAndroidアプリに脆弱性 - 最新環境で再作成を
アプリ開発プラットフォーム「Yappli」で作成されたAndroidアプリに脆弱性が存在することがわかった。対象バージョンのアプリを提供している場合は、アップデートを実施するよう呼びかけられている。
同プラットフォームで4月27日以前に作成、リリースされたアプリのカスタムURLスキーマ処理にアクセス制御不備の脆弱性「CVE-2021-20873」が存在することが判明したもの。
細工されたURLを処理するとアプリケーションの接続先を書き換えられて意図しないサイトと通信し、情報を窃取されたり改ざんされるおそれがあるという。共通脆弱性評価システム「CVSSv3.1」のベーススコアは「5.5」と評価されている。
同脆弱性は、RyotaK氏がヤプリに報告したもので、調整を経て製品利用者への周知を目的にJVNを通じても情報が提供されている。
4月28日にリリースされた「バージョン9.30.0」以降で脆弱性は修正されており、同バージョン以前のアプリを提供している場合は最新の開発環境で作成したアプリを提供したり、脆弱なアプリの公開を中止するよう呼びかけられている。
(Security NEXT - 2021/12/22 )
ツイート
関連リンク
PR
関連記事
「Google Chrome」に8件の脆弱性 - アップデートが公開
「MS Edge」にアップデート - 脆弱性22件を解消
「MS Edge」も2度にわたり更新 - ゼロデイ脆弱性を解消
「Harbor」に脆弱性、初期PW未変更で不正アクセスのおそれ
S3互換の「MinIO」に脆弱性 - OSS版は開発終了で未修正
「NetScaler ADC/Gateway」に深刻な脆弱性 - 最新版へ更新を
教員名簿で年齢を削除せずにサイトで誤掲載 - 山形大
避難行動要支援者への同意書を誤送付、生成データに齟齬 - 伊丹市
委託先サーバから卒業生の個人情報が流出 - 国武大
個人情報を不正取得、漏洩した職員を懲戒免職 - 二本松市
