ヨドバシカメラのショッピングアプリ「ヨドバシ」のAndroid版に、攻撃者によって任意のURLへのアクセスに使われてしまう脆弱性があるとして、JPCERT/CC(JPCERTコーディネーションセンター)が9月7日、注意を呼び掛けた。対策として、最新版へアップデートするよう案内している。
ヨドバシのAndroid版アプリには、Androidの「Intent」という仕組みを利用して、他のアプリから送られてきたURLにアクセスする機能がある。しかし、同アプリにはリクエストの発行元を制限せず、任意のアプリからIntentを受け取って任意のURLへアクセスを行ってしまう、アクセス制限不備の脆弱性があるという。
第三者がスマートフォンに対し遠隔操作を行い、同アプリを経由することで任意のWebサイトにアクセスすることも可能なことから、JPCERT/CCはフィッシングなどの被害にあう可能性があるとしている。
同センターは、アプリを最新バージョン(1.8.8)にアップデートするよう呼び掛けている。
「日テレニュース24」Androidアプリに脆弱性 通信内容の取得や改ざんの恐れも
SMSで届く詐欺メッセージ「スミッシング」被害が右肩上がりに その巧妙な手口とは
被害額は1000万円超 前澤氏の現金配布企画に便乗した「ギブアウェイ詐欺」とはCopyright © ITmedia, Inc. All Rights Reserved.
Special
PR