学生の就活支援アプリ「OfferBox」に一時脆弱性 - すでに解消済み
i-plugが提供する学生向けの就職活動支援スマートフォンアプリ「OfferBox」に脆弱性が明らかとなった。すでに対策が講じられており、影響は緩和されている。
「JWT(JSON Web Token)」の秘密鍵がハードコードされている脆弱性「CVE-2024-32988」が判明したもの。
楽天グループの山手雄太氏が情報処理推進機構(IPA)へ報告。JPCERTコーディネーションセンターが調整を実施した。
Androidアプリ、iOSアプリのいずれも秘密鍵が含まれていたが、2024年5月8日に秘密鍵が無効化された。同脆弱性の悪用による被害なども確認されていないという。
対策が講じられたことで旧バージョンも含め、同脆弱性への対応は不要となったが、同社では秘密鍵を削除した「OfferBox 3.0.0」をリリースしている。
(Security NEXT - 2024/05/10 )
ツイート
PR
関連記事
セイコーエプソン製プリンタドライバに脆弱性 - 日本語以外の環境に影響
DDoS攻撃が件数減、一方100Gbps超の攻撃も - IIJレポート
Google、ブラウザ最新版「Chrome 136」を公開 - 8件のセキュリティ修正
米当局、悪用が確認された脆弱性4件について注意喚起
海外子会社がランサム被害、影響など詳細を調査 - 淀川製鋼所
システム障害、調査でランサムウェアが原因と判明 - 近鉄エクスプレス
パッチや緩和策の適用、メモリ保護を統合した脆弱性対策製品
従業員がサポート詐欺被害、個人情報流出か - 住友林業クレスト
個人情報含む契約書類を誤送信、アドレス帳で選択ミス - 新潟県
生徒情報含むデータを第三者メアドへ誤送信 - 鹿児島高