EC・通販、ネットショップを支援するメディア

通販通信ECMOニュース・記事事件・トラブルヨドバシカメラのAndroidアプリ、JPCERTが脆弱性を指摘・注意呼びかけ

2020.09.08 事件・トラブル

ヨドバシカメラのAndroidアプリ、JPCERTが脆弱性を指摘・注意呼びかけ

 コンピュータセキュリティー関連情報の収集・発信を手がける一般社団法人「JPCERTコーディネーションセンター(JPCERT/CC)」は7日、(株)ヨドバシカメラが提供するAndroidアプリ「ヨドバシ」にアクセス制限不備の脆弱性が存在すると公表し、注意を呼びかけている。




任意URL遷移→フィッシングの恐れ


 脆弱性情報は、セキュリティサービスの(株)サイバーディフェンス研究所が、独立行政法人「情報処理推進機構(IPA)」に報告し、JPCERT/CC が開発者との調整を行った。

 それによると、影響を受けるシステムはAndroid アプリ「ヨドバシ」のバージョン1.8.7およびそれ以前。Android アプリ「ヨドバシ」には、AndroidのIntentという仕組みを使ってリクエストされたURLにアクセスする機能が実装されている。この機能には、任意のアプリから Intent を受け取り、任意のURLへのアクセスを行ってしまうアクセス制限不備の脆弱性があると指摘している。

 遠隔の第三者によって、Androidアプリ「ヨドバシ」を経由することで、任意のウェブサイトにアクセスさせられる可能性があり、結果として、フィッシングなどの被害に遭う可能性があるという。

対策としてアプデを呼びかけ


 具体的には、ユーザーが悪意あるページに誘導される⇒悪意あるウェブサーバはAndroidアプリ「ヨドバシ」へのアクセスを誘導するページを返す⇒ユーザーはリンクをたどり、Androidアプリ「ヨドバシ」へリクエストを送信する⇒細工されたリクエストを基にリダイレクト先URLを決定する⇒フィッシングサイトに自動的にリダイレクトされる⇒悪意あるウェブサーバはAndroidアプリ「ヨドバシ」に似せたページを返す⇒フィッシングサイトが表示される――。

 JPCERT/CCは、開発者が提供する情報をもとに、最新バージョンへのアップデートを呼びかけている。






※「資料掲載企業アカウント」の会員情報では「通販通信ECMO会員」としてログイン出来ません。

ログイン/会員登録

通販通信ECMO(エクモ)会員
ログイン

パスワードをお忘れの方へ

資料掲載企業ログイン

パスワードをお忘れの方へ

ダウンロードするにはログインが必要です。

旧「通販通信」サイトの会員情報では通販通信ECMO(エクモ)会員としてログインできません

パスワードをお忘れの方へ
会員登録されてない方 通販通信ECMO(エクモ)会員
(無料登録)

「資料掲載企業アカウント」では個別資料のダウンロードはできません
上記(無料登録)をクリックして登録してください。

※旧「ECマッチング」サイトの「ECマッチング会員(ECサイト運営者)の会員情報は、そのまま通販通信ECMO(エクモ)会員としてご利用いただけます。

イベント・セミナー予約するにはログインが必要です。

旧「通販通信」サイトの会員情報では通販通信ECMO(エクモ)会員としてログインできません

パスワードをお忘れの方へ
会員登録されてない方 通販通信ECMO(エクモ)会員
(無料登録)

「資料掲載企業アカウント」ではイベント・セミナー予約はできません。上記(無料登録)をクリックして登録して下さい。
※旧「ECマッチング」サイトの「ECマッチング会員(ECサイト運営者)の会員情報は、そのまま通販通信ECMO(エクモ)会員としてご利用いただけます。

記事の続きを読むにはログインが必要です。

旧「通販通信」サイトの会員情報では通販通信ECMO(エクモ)会員としてログインできません

パスワードをお忘れの方へ
会員登録されてない方 通販通信ECMO(エクモ)会員
(無料登録)

「資料掲載企業アカウント」では記事の全文閲覧はできません。上記(無料登録)をクリックして登録して下さい。
※旧「ECマッチング」サイトの「ECマッチング会員(ECサイト運営者)の会員情報は、そのまま通販通信ECMO(エクモ)会員としてご利用いただけます。