Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Android版「JR東日本アプリ」に脆弱性 - SSLサーバ証明書の検証に問題

「JR東日本アプリ」のAndroid版に脆弱性が存在し、悪用されると通信内容を盗聴されるおそれがあることがわかった。修正版が公開されている。

20140618_je_001.jpg
JR東日本アプリ

脆弱性情報のポータルサイトであるJVNによれば、Android向けに提供されている「JR東日本アプリ」において、SSLサーバ証明書の検証処理に脆弱性「CVE-2014-2001」が存在するという。脆弱性を悪用されると「マンインザミドル(MITM)」攻撃を受け、暗号化通信の内容が盗聴されるおそれがある。

今回の脆弱性は、石田暁久氏が情報処理推進機構(IPA)へ報告。修正にあたり、JPCERTコーディネーションセンターが調整を行った。JR東日本では、脆弱性を解消した最新版となる「同1.2.0」を公開、提供を開始している。

(Security NEXT - 2014/06/18 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Active! mail」に深刻な脆弱性、すでに悪用も - 侵害確認方法を調査中
「Cisco Webex App」に脆弱性 - 不正な招待リンクでコード実行のおそれ
「NATS Server」の一部APIに深刻な脆弱性 - アップデートを
PHPフレームワーク「Yii2」に深刻な脆弱性 - 2月以降悪用も
「Windows」や「CentreStack」の脆弱性が標的に - 米政府が注意喚起
「Apache Tomcat」の脆弱性狙う攻撃に警戒を - 米当局が注意喚起
Go向けウェブアプリフレームワーク「Beego」にXSS脆弱性
キヤノン製プリンタドライバに脆弱性 - アップデートを呼びかけ
「Next.js」脆弱性の概念実証が公開 - 脆弱なサーバを探索する動きも
「Next.js」に認可バイパスのおそれ - アップデートが公開