2020.09.08 事件・トラブル
ヨドバシカメラのAndroidアプリ、JPCERTが脆弱性を指摘・注意呼びかけ
コンピュータセキュリティー関連情報の収集・発信を手がける一般社団法人「JPCERTコーディネーションセンター(JPCERT/CC)」は7日、(株)ヨドバシカメラが提供するAndroidアプリ「ヨドバシ」にアクセス制限不備の脆弱性が存在すると公表し、注意を呼びかけている。
任意URL遷移→フィッシングの恐れ
脆弱性情報は、セキュリティサービスの(株)サイバーディフェンス研究所が、独立行政法人「情報処理推進機構(IPA)」に報告し、JPCERT/CC が開発者との調整を行った。
それによると、影響を受けるシステムはAndroid アプリ「ヨドバシ」のバージョン1.8.7およびそれ以前。Android アプリ「ヨドバシ」には、AndroidのIntentという仕組みを使ってリクエストされたURLにアクセスする機能が実装されている。この機能には、任意のアプリから Intent を受け取り、任意のURLへのアクセスを行ってしまうアクセス制限不備の脆弱性があると指摘している。
遠隔の第三者によって、Androidアプリ「ヨドバシ」を経由することで、任意のウェブサイトにアクセスさせられる可能性があり、結果として、フィッシングなどの被害に遭う可能性があるという。
対策としてアプデを呼びかけ
具体的には、ユーザーが悪意あるページに誘導される⇒悪意あるウェブサーバはAndroidアプリ「ヨドバシ」へのアクセスを誘導するページを返す⇒ユーザーはリンクをたどり、Androidアプリ「ヨドバシ」へリクエストを送信する⇒細工されたリクエストを基にリダイレクト先URLを決定する⇒フィッシングサイトに自動的にリダイレクトされる⇒悪意あるウェブサーバはAndroidアプリ「ヨドバシ」に似せたページを返す⇒フィッシングサイトが表示される――。
JPCERT/CCは、開発者が提供する情報をもとに、最新バージョンへのアップデートを呼びかけている。
※「資料掲載企業アカウント」の会員情報では「通販通信ECMO会員」としてログイン出来ません。
資料DLランキング
-
1
TikTok Shopとは?主要機能と日本での始め方を解説|公式認定パートナー
-
2
【モールハック】TIKTOKSHOP 意図的なバズを生む法則
-
3
【AIタッガー】SEO×GEO AI検索時代の“見つかる力”を最大化
-
4
AI画像生成でEC撮影コストを激減する実践ガイド
-
5
ネット上での調べ物×通販購入時のAI利用実態【消費者調査 2025】
ニュースランキング
-
1
【9月3日9時更新:物流配送状況】日本郵便/ヤマト運輸/佐川急便/西濃運輸/福山通運
-
2
情プラ法、「ガールズちゃんねる」「note」などの4運営者を新たに指定
-
3
グルービーモバイル、「VIVIT LINK」がウェブ商談獲得ツールへ進化
-
4
特商法の改正方針まとまる、「返品特約」濫用禁止や新たな定期購入対策も(前編)
-
5
レア商品の悪質通販サイト「竜の野」「STORE専門ショップ」などに注意…消費者庁
