Androidアプリから情報流出の恐れ、99.7%の端末に影響

» 2011年05月18日 07時48分 公開
[鈴木聖子,ITmedia]

 米GoogleがAndroid搭載端末で提供しているカレンダーアプリケーションや連絡先アプリケーションの情報が暗号化されないまま転送され、他人に情報を傍受されたり、改ざんされたりする恐れがあることが明らかになったと、ドイツの研究者が発表した。Androidを搭載したスマートフォンの99.7%がこの脆弱性の影響を受けるとしている。

 ドイツのウルム大学の研究者が公開した情報によると、この脆弱性はGoogle CalendarやGoogle Contactsなど「ClientLogin」という認証プロトコルを使っているアプリケーションで、暗号化されないHTTPを介して認証用トークン(authToken)がやり取りされている問題に起因する。これは公衆無線LANを介して他人が簡単に情報を傍受できてしまう状態だという。

 攻撃者が傍受したトークンを使えば、カレンダーや連絡先などの個人情報にフルアクセスできるほか、ユーザーに気付かれないまま情報を改ざんしたり、削除したりできてしまう。

 研究者は実際に、Androidのバージョン2.1/2.2/2.2.1/2.3.3/2.3.4/3.0を搭載した端末と、ネイティブのGoogle Calendar、Google ContactsおよびGalleryの各アプリケーションに対して攻撃を仕掛ける実験を実施した。その結果、Android 2.3.3までのバージョンでは、CalendarとContactsアプリケーションのリクエストがHTTPを介して暗号化されないまま送信されていることが判明し、authToken攻撃に対して脆弱であることが分かった。

 Android 2.3.4以降のCalendarとContactsアプリケーションではセキュアなHTTS接続が使われるようになったが、WebアルバムPicasaの同期サービスでは依然としてHTTPが使われているという。

 この脆弱性は標準的なAndroidアプリケーションだけでなく、HTTP経由のClientLoginプロトコルを介してGoogleサービスにアクセスするデスクトップアプリケーションにも影響を及ぼすとしている。

 開発者側の対策としては、ClientLoginを使っているアプリケーションと同期サービスで直ちにHTTPSを経由するよう切り替えるか、よりセキュアな認証サービスのOAuthに切り替えることを提言。ユーザー側ではAndroid 2.3.4へのアップデート、公衆無線LANに接続する際の自動同期設定を無効にするなどの対策を挙げている。

Copyright © ITmedia, Inc. All Rights Reserved.

アクセストップ10

2026年08月08日 更新
  1. NHK受信料パトカー・消防車から徴収問題、猛反発を受け「検討を進めていく」と会長 (2026年08月07日)
  2. ドコモが念願の増収増益に好転 「ドコモMAX」好調も後押し、今後は“ロイヤルユーザー”を重視 (2026年08月06日)
  3. まだ「つながりにくい」声ある“ドコモ通信品質問題”の現在地 前田社長が明かす「道半ば」の詳細解説 (2026年08月06日)
  4. 楽天モバイルのローミングは「予定通り9月末に終了」 ただし「ルーラル限定で継続」の可能性も (2026年08月07日)
  5. なぜ? カーナビが「NHK受信料」対象になるワケ 課金されるケースと徴収を免れる方法 (2025年04月15日)
  6. 「NHK受信料の値上げは検討していない」――会長が明言 スクランブル化を求める声絶えず (2026年08月07日)
  7. KDDIが値上げしても解約率が低下した理由 au、UQ mobile、povoを循環させ「脱・販促費競争」へ (2026年08月07日)
  8. 元グループ会社が「ドコモの銀行」になった不満を吸収? SBI新生銀行が「SBIの銀行」として最大5.2万円のキャッシュバックキャンペーンを開催 (2026年08月05日)
  9. 東海道・山陽・九州新幹線の「EXサービス」に複数のサービス改訂 「ご利用票」のスマホ表示などを9月から順次開始 (2026年08月06日)
  10. スマホの「エアコン冷却」がダメなワケ 猛暑日にやりがちな“水没”の危険性と正しい冷やし方 (2026年08月06日)
最新トピックスPR

過去記事カレンダー