スマホ向け仮想試着アプリに脆弱性 - 通信が盗聴されるおそれ
東芝が提供するスマートフォン向けアプリ「Coordinate Plus」に、SSLサーバ証明書を正しく検証しない脆弱性が含まれていることがわかった。修正版がリリースされている。
同アプリは、スマートフォンなどのモバイル端末上で、衣服を仮想的に試着し、コーディネートを確認できるもので、AndroidおよびiOS向けに提供している。
SSLサーバ証明書の検証処理に脆弱性「CVE-2016-4840」が存在しており、マンインザミドル攻撃(MITM攻撃)によって暗号化通信を盗聴されるおそれがある。
同脆弱性は、リスクファインダーの谷口岳氏が情報処理推進機構(IPA)へ報告。JPCERTコーディネーションセンターが調整を行った。東芝では、脆弱性を解消した「同1.0.3」がGoogle PlayおよびApp Storeにてリリースしている。
(Security NEXT - 2016/08/04 )
ツイート
PR
関連記事
「Active! mail」に深刻な脆弱性、すでに悪用も - 侵害確認方法を調査中
米政府、WindowsやApple複数製品の脆弱性悪用に注意喚起
Dell「PowerScale OneFS」に深刻な脆弱性 - 乗っ取りリスクも
リモートアクセス製品「SonicWall SMA100」の既知脆弱性が標的に
「Chrome」に2件の脆弱性 - 重要度「クリティカル」も
「Omnissa UAG」にCORSバイパスの脆弱性 - アップデートを公開
Apple、「macOS Sequoia 15.4.1」をリリース - 脆弱性2件へ対処
ASUS製ルータの脆弱性、ベンダー発表以上に高リスク - 国内外で被害拡大
Apple、「iOS 18.4.1」「iPadOS 18.4.1」を公開 - ゼロデイ脆弱性を修正
「Apache Roller」にPW変更後もログインセッションが破棄されない脆弱性