2012/03/12

JVNでAndroid関連の脆弱性情報が一挙更新されました(2回目)

JVNでApndroidアプリケーションの脆弱性が多数公開されました。前回と同様中国のアプリが中心(今回は韓国のアプリも交じっているようです)ですが、「GO~」系のアプリはダウンロード数もかなり多く、コメント欄を見ると日本でも利用しているユーザがかなりいるようです。


JVNの情報では脆弱性の詳細が全く分からず、このままでは対処の仕様が無いのでソースをたどってみたのですが、どうやらこれらの脆弱性情報のソースは香港理工大学(The Hong Kong Polytechnic University (PolyU))のAppSecのようです。
こちらのサイトを見ると今回JVNで公開されたアプリ以外の脆弱性情報も掲載されており、脆弱性の内容について記載されていないもののベンダへの報告・対応状況は確認できるようです。
以下、JVNで掲載されたアプリケーションのAppSecによる対応状況です。


JVN IDApplicationVendorContactConfirmPatchedPatched Version
JVNDB-2012-001654GO WeiboWidgetGO Launcher EX2012/03/022012/03/05UnknownAppSec
JVNDB-2012-001653GO QQWeiboWidgetGO Launcher Dev Team2012/03/022012/03/05UnknownAppSec
JVNDB-2012-001652GO FBWidgetGO Launcher EX2012/03/022012/03/05UnknownAppSec
JVNDB-2012-001651GO TwiWidgetGO Launcher EX2012/03/022012/03/05UnknownAppSec
JVNDB-2012-001650GO Email WidgetGO Launcher Dev Team2012/03/022012/03/05UnknownAppSec
JVNDB-2012-001649GO SMS ProGO Dev Team2012/03/022012/03/05UnknownAppSec
JVNDB-2012-001648Dolphin Browser MiniDolphin Browser2012/03/022012/03/022012/03/022.2.1.AppSec
JVNDB-2012-001647Dolphin Browser CN海豚豬剰ァ・鋗€2012/03/022012/03/022012/03/037.2.2.AppSec
JVNDB-2012-001646Dolphin Browser HDDolphin Browser2012/03/022012/03/022012/03/027.4.1.AppSec
JVNDB-2012-001645CamScannerIntSig Information Co.,LtdNo longer maintainNo longer maintainUnknownAppSec
JVNDB-2012-001644U+Box 2.0 PadLG Uplus Corp.No longer maintainNo longer maintainUnknownAppSec
JVNDB-2012-001643U+Box 2.0LG Uplus Corp.No longer maintainNo longer maintainUnknownAppSec
JVNDB-2012-001642mOffice - Outlook syncInnovation Technology Inc.No longer maintainNo longer maintainUnknownAppSec
JVNDB-2012-001641MisoBazaar LabsNo longer maintainNo longer maintainUnknownAppSec
JVNDB-2012-001640Di Long WeibofanfanNo longer maintainNo longer maintainUnknownAppSec
JVNDB-2012-001639XiXunTianTian喜隶ッ无限No longer maintainNo longer maintainUnknownAppSec
JVNDB-2012-001638RealTalkUANGELNo longer maintainNo longer maintainUnknownAppSec
JVNDB-2012-001637YouMail Visual Voicemail PlusYouMail, IncNo longer maintainNo longer maintainUnknownAppSec
JVNDB-2012-001636NetEase WeiboHDNetEase.com, Inc.2012/02/292012/03/01UnknownAppSec
JVNDB-2012-001635NetEase PmailNetEase.com, Inc.2012/02/292012/03/01UnknownAppSec
JVNDB-2012-001634NetEase ReaderNetEase.com, Inc.2012/02/292012/03/01UnknownAppSec
JVNDB-2012-001633NetEase Youdao DictionaryNetEase.com, Inc.2012/02/292012/03/02UnknownAppSec
JVNDB-2012-001632NetEase CloudAlbumNetEase.com, Inc.2012/02/292012/03/01UnknownAppSec
JVNDB-2012-001631NetEaseWeiboNetEase.com, Inc.2012/02/292012/03/01UnknownAppSec

Dolphin Browser以外は対応が確認できていない状態です。脆弱性の内容及び影響が不明の為、該当のアプリを利用されている方はベンダが対応するまで利用を中止し可能であればアンインストールする事をお勧めいたします。(現状どのような悪用が可能かわかりませんが、脆弱性によっては悪意のあるアプリケーションが、脆弱なアプリを踏み台に情報を搾取したり、アプリの持つ権限を悪用する可能性があります。)

ところで、中国ではこのように大学や研究機関がMalwareや脆弱性のあるアプリを調査し情報公開しているようですが、国内はどうなんでしょうか?
大学で調査されているところはいくつか存じているのですが、JVNを見る限りでは公開されているところはないようです。
現時点で公開されているJVNの脆弱性情報にも日本国産のアプリは多くありません。しかし、WebViewやContentProvider、パーミッション設定に起因する脆弱性だけでも現在公開されているアプリに全くないとは考えにくいです。
…もう少し調べた方がよさそうですね。

0 件のコメント:

コメントを投稿