Androidアプリから情報流出の恐れ、99.7%の端末に影響

» 2011年05月18日 07時48分 公開
[鈴木聖子,ITmedia]

 米GoogleがAndroid搭載端末で提供しているカレンダーアプリケーションや連絡先アプリケーションの情報が暗号化されないまま転送され、他人に情報を傍受されたり、改ざんされたりする恐れがあることが明らかになったと、ドイツの研究者が発表した。Androidを搭載したスマートフォンの99.7%がこの脆弱性の影響を受けるとしている。

 ドイツのウルム大学の研究者が公開した情報によると、この脆弱性はGoogle CalendarやGoogle Contactsなど「ClientLogin」という認証プロトコルを使っているアプリケーションで、暗号化されないHTTPを介して認証用トークン(authToken)がやり取りされている問題に起因する。これは公衆無線LANを介して他人が簡単に情報を傍受できてしまう状態だという。

 攻撃者が傍受したトークンを使えば、カレンダーや連絡先などの個人情報にフルアクセスできるほか、ユーザーに気付かれないまま情報を改ざんしたり、削除したりできてしまう。

 研究者は実際に、Androidのバージョン2.1/2.2/2.2.1/2.3.3/2.3.4/3.0を搭載した端末と、ネイティブのGoogle Calendar、Google ContactsおよびGalleryの各アプリケーションに対して攻撃を仕掛ける実験を実施した。その結果、Android 2.3.3までのバージョンでは、CalendarとContactsアプリケーションのリクエストがHTTPを介して暗号化されないまま送信されていることが判明し、authToken攻撃に対して脆弱であることが分かった。

 Android 2.3.4以降のCalendarとContactsアプリケーションではセキュアなHTTS接続が使われるようになったが、WebアルバムPicasaの同期サービスでは依然としてHTTPが使われているという。

 この脆弱性は標準的なAndroidアプリケーションだけでなく、HTTP経由のClientLoginプロトコルを介してGoogleサービスにアクセスするデスクトップアプリケーションにも影響を及ぼすとしている。

 開発者側の対策としては、ClientLoginを使っているアプリケーションと同期サービスで直ちにHTTPSを経由するよう切り替えるか、よりセキュアな認証サービスのOAuthに切り替えることを提言。ユーザー側ではAndroid 2.3.4へのアップデート、公衆無線LANに接続する際の自動同期設定を無効にするなどの対策を挙げている。

Copyright © ITmedia, Inc. All Rights Reserved.

アクセストップ10

2026年10月01日 更新
  1. 免許証画像が漏れると何が“ヤバい”のか タイムズカーで最大約660万件の個人情報漏えいで考えられる「3つのリスク」 (2026年09月29日)
  2. 「iPhoneのアプリが起動しない」報告相次ぐ 端末再起動やアプリ削除で解決しない理由 (2026年09月29日)
  3. KDDI、楽天モバイルへのローミング状況を公開 9月末から大幅減 10月から新たな枠組み (2026年09月30日)
  4. 「iOS 27.0.1」配信開始、iPhone 18 ProのFace IDやカメラの不具合を解消 「iOS 26.7.1」も (2026年09月29日)
  5. Nothingは経営危機なのか 黒住氏は日本撤退を否定、値上げは「モデルチェンジのタイミング」で (2026年09月29日)
  6. JR東日本「分かりにくい」新幹線券売機を改善へ なぜ、スマホではなく「駅での最短1分購入」を実現? (2026年07月04日)
  7. 「iPhone 17e」と「iPhone 17」どちらが買いか? 2機種を使い込んで分かった“スペック表にない違い” (2026年04月29日)
  8. ドコモが「iPhone 17e」「iPhone 16」を値上げ 17e(256GB)と16(128GB)は残価も増額 (2026年09月30日)
  9. 20万円超のXperiaを「買い」に変えた3週間 ソニーが「モニタープログラム」を実施した理由 (2026年09月26日)
  10. 「ドコモミリ波イニシアチブ」始動、ミリ波の活用促進やユースケース創出を目指す (2026年09月29日)
最新トピックスPR

過去記事カレンダー