学生の就活支援アプリ「OfferBox」に一時脆弱性 - すでに解消済み
i-plugが提供する学生向けの就職活動支援スマートフォンアプリ「OfferBox」に脆弱性が明らかとなった。すでに対策が講じられており、影響は緩和されている。
「JWT(JSON Web Token)」の秘密鍵がハードコードされている脆弱性「CVE-2024-32988」が判明したもの。
楽天グループの山手雄太氏が情報処理推進機構(IPA)へ報告。JPCERTコーディネーションセンターが調整を実施した。
Androidアプリ、iOSアプリのいずれも秘密鍵が含まれていたが、2024年5月8日に秘密鍵が無効化された。同脆弱性の悪用による被害なども確認されていないという。
対策が講じられたことで旧バージョンも含め、同脆弱性への対応は不要となったが、同社では秘密鍵を削除した「OfferBox 3.0.0」をリリースしている。
(Security NEXT - 2024/05/10 )
ツイート
PR
関連記事
「Adobe Acrobat/Reader」にゼロデイ脆弱性 - 悪用を確認、緊急更新を
金融機関を装うフィッシングメールに警戒を - 報告が増加中
子会社で一部サーバがランサム被害、詳細を調査 - システムソフト
総務省の行政不服審査DB掲載裁決書に個人情報 - 沖縄県
燃料調達システムに不正アクセス、情報が流出 - 日本郵船
取引情報含むATMの記録ドライブ2台が所在不明 - ローソン銀
感染確認ツール「EmoCheck」に脆弱性 - Emotet収束、利用停止を
若年層向け合宿イベント「セキュキャン2026」のエントリーがスタート
「抹茶シリーズ」に脆弱性、アップデートで修正 - OSS版は動作検証用
Palo Alto、「Cortex XSOAR」など複数製品で脆弱性を修正
