Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

スマホアプリ「+メッセージ」にURL偽装が可能となる脆弱性

携帯電話キャリア各社が提供するスマートフォン向けアプリ「+メッセージ」にフィッシング詐欺などへ悪用されるおそれがある脆弱性が判明した。

脆弱性情報のポータルサイトであるJVNによれば、NTTドコモ、KDDI、ソフトバンクより提供されている同アプリにおいて、Unicode制御文字の取り扱いに脆弱性「CVE-2022-43543」が明らかとなったもの。

同脆弱性を悪用すると、悪意あるURLを正規サイトのURLと誤認させるよう偽装することが可能で、フィッシング詐欺などに悪用されるおそれがある。

同脆弱性は、角田朱生氏が情報処理推進機構(IPA)へ報告したもので、JPCERTコーディネーションセンターが調整を行った。同センターでは、共通脆弱性評価システム「CVSSv3.1」においてベーススコアを「4.3」と評価している。

脆弱性の判明を受けて、各社はセキュリティアップデートを用意。細工されたURLをクリックした際にダイアログを表示し、警告する機能を追加した。

(Security NEXT - 2022/12/23 ) このエントリーをはてなブックマークに追加

PR

関連記事

体験型サービスの会員向けメールで誤送信 - キリンビール
住所と宛名が異なるDMを送付 - 中海テレビ放送
ヘアサロン向け予約管理システムにサイバー攻撃 - 影響など調査
シャープ製複数ルータに認証欠如の脆弱性 - 初期PW推測のおそれ
「macOS Tahoe 26.4」を提供開始 - 脆弱性77件に対処
ウェブサーバ「NGINX」に定例外アドバイザリ - 複数脆弱性を修正
「Node.js」にDoSなど複数脆弱性 - アップデートが公開
「Langflow」の公開フローAPIに深刻なRCE脆弱性 - 悪用も確認
「BIND 9」に複数の脆弱性 - アップデートが公開
中学校で採点済み答案用紙のURLをメールで誤送信 - 小平市