サービスに関するお問い合わせ

緊急対応 専用窓口

セキュリティの緊急事態が発生したらご遠慮なくお問い合わせください。ご相談は無料です。

セキュリティの
学び場

SHIFT SECURITY セキュリティの学び場 ニュース解説 Android アプリ「メルカリ」にアクセス制限不備の脆弱性

Android アプリ「メルカリ」にアクセス制限不備の脆弱性

Android アプリ「メルカリ」にアクセス制限不備の脆弱性
目次
  • 今回の解説ニュース
  • アクセス制限不備の脆弱性とは
  • どのような被害が発生するか

こちらの記事は、セキュリティ専門家の松野によるニュース解説ラジオ「今日の10分セキュリティラジオ」の放送内容を文字に起こしご紹介しています。

今回の解説ニュース

Android アプリ「メルカリ」にアクセス制限不備の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は1月24日、Android アプリ「メルカリ」におけるアクセス制限不備の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した(記事はこちら)

【お届けするニュースはサイバーセキュリティ専門ニュースサイト「ScanNetSecurity」の提供でお送りしています。】

メルカリのAndroidアプリに脆弱性が発見されています。ご利用中の方は最新版へのアップデートを検討してください。発見された脆弱性の内容と、どのような被害が発生するかについて説明します。

今回の脆弱性は、Android アプリにアクセス制限不備の脆弱性が存在するというものです。影響を受けるのは、Android アプリ「メルカリ」のバージョン5.78.0より前のバージョンです。影響として、遠隔の第三者によって当該製品を経由し任意のウェブサイトにアクセスさせられ、フィッシング等の被害にあう可能性があるということです。

深刻度を表すCVSSv3の基本値は3.3で、4番目に高い「注意」とされています。脆弱性の詳細は、本脆弱性に割り当てられたCVE番号「CVE-2024-23388」で検索してみてください。

アクセス制限不備の脆弱性とは

Androidアプリにおけるアクセス制限不備の脆弱性は、アプリが意図せず外部からのアクセスを許可してしまう脆弱性です。攻撃者がこの脆弱性を悪用すると、アプリの不正な操作などが可能になり、利用者の個人情報や機密情報へのアクセスなど、深刻な被害に繋がる可能性があります。

例えば、みなさんがVoicyのAndroidアプリをインストールしたとします。セキュラジを視聴するためには、VoicyのWebサイトにアクセスして、音声コンテンツが再生できればいいことになります。しかし、何ら制限をかけていない場合は、Voicyのアプリで別のWebサイトへアクセスできてしてしまう可能性があります。もちろん、あくまでも例え話で、Voicyのアプリに脆弱性が発見されたわけではありません。

どのような被害が発生するか

今回の脆弱性が悪用されると、任意のWebサイトにアクセスさせられるため、フィッシングサイトなどへ誘導された場合、個人情報が漏洩する可能性があります。実際に脆弱性が悪用される事例を挙げて説明します。

まず、攻撃者はSNSなどに貼ったリンクなどを経由して、脆弱性のあるAndroidアプリを立ち上げようとします。本来は、アプリで表示されるWebサイトは制限される必要がありますが、その制限がなされていないのがアクセス制限不備の脆弱性であることは、先ほど説明させていただきました。

そして、任意のWebサイトを表示させることができるため、アプリのログイン画面を模倣したフィッシングサイトにも誘導できることになります。Androidアプリ内で表示されるWebサイトはURLを確認できないことがあるため、利用者がフィッシングサイトに気が付くことは、通常のブラウザでアクセスした場合より、難しいかもしれません。

利用者がアプリ内で開いたWebサイトを公式なものと誤認してしまった場合、IDとパスワードやクレジットカード情報など、個人情報や機密情報をAndroidアプリ内で表示されたフィッシングサイトへ入力してしまうことが考えられます。そして、入力した情報は攻撃者の手にわたり、悪用されてしまう可能性があるわけです。

Voicyでニュース解説ラジオ配信中!

今日の10分セキュリティラジオにて毎週月・水・金にセキュリティの最新ニュースを取り上げ解説を行っています。隙間の時間の情報収集にぜひお役立てください!

この記事の著者 セキュラジチーム

話題になっているセキュリティニュースやセキュリティに関する疑問を専門家の解説と個性豊かなパーソナリティたちがお送りしています。1日10分で、気軽にセキュリティの知識を深めることができます。放送は月曜・水曜・金曜の朝7時15分。

サービスに関するお問い合わせ