Android、複数のAndroidアプリにSSL証明書を適正検証しない脆弱性を確認

  • 元記事:Multiple Android applications fail to properly validate SSL certificates
  • HP:Android
  • 発表日時 2014/9/9

    Androidの複数のアプリにSSL証明書を適正検証しない脆弱性が確認された。影響を受けるアプリは複数あり、本来HTTPS接続により信頼できる証明書が提供されるはずであるが、認証の不備により複数のAndroidアプリが認証に失敗する。この脆弱性の詳細についてはCERT Oracle Secure Coding Standard for JavaのDRD19-J. Properly verify server certificate on SSL/TLSで確認できる。この脆弱性が悪用されると、攻撃者により中間者攻撃をされ、HTTPSで保護されているはずのネットワークトラッフィックが閲覧や改ざんされる恐れがあり、認証情報が盗取されたり任意のコードが実行される恐れがある。解決策として、「 Android application SSL spreadsheet」を参照して最新版へアップデートするようにし、アップデートが公開されていないアプリに関しては使用しないようにしたり、信頼できないネットワークは使用しないよう呼びかけている。