2012/03/23

JVNでAndroid関連の脆弱性情報が一挙更新されました(3)

恒例となりつつあるJVN iPediaの脆弱性情報更新です。相変わらず詳細不明な脆弱性情報が多数公開されています。


JVN IDApplicationVendorContactConfirmPatchedPatched Version 
JVNDB-2012-001810NetFront Life Browser for AndroidACCESS CO., LTD.No longer maintainNo longer maintainUnknown2012/03/23Unknown2.3.1.AppSec
JVNDB-2012-001809WaliSMS CN瓦力网扈鰀No longer maintainNo longer maintainUnknownUnknownAppSec
JVNDB-2012-001808Message ForwarderMessage Forwarder No longer maintainNo longer maintainUnknownUnknownAppSec
JVNDB-2012-001807TouchPal ContactsCooTek No longer maintainNo longer maintainUnknownUnknownAppSec
JVNDB-2012-001806TextdroidKashif MasudNo longer maintainNo longer maintainUnknownUnknownAppSec
JVNDB-2012-001778Pansi SMSPANSI No longer maintainNo longer maintainUnknownUnknownAppSec
JVNDB-2012-001777AContactmovestiNo longer maintainNo longer maintainUnknownUnknownAppSec
JVNDB-2012-001776UCMobile BloveStorm UCMobile No longer maintainNo longer maintainUnknownUnknownAppSec
JVNDB-2012-001775CnectdMCI ConsultantsNo longer maintainNo longer maintainUnknownUnknownAppSec
JVNDB-2012-001774KKtalkKKTalk TeamNo longer maintainNo longer maintainUnknownUnknownAppSec
JVNDB-2012-001773YagattaTalk MessengerクアルコムNo longer maintainNo longer maintainUnknownUnknownAppSec
JVNDB-2012-001772Youni SMSShanda No longer maintainNo longer maintainUnknownUnknownAppSec
JVNDB-2012-001771Tiny PasswordTiny CouchNo longer maintainNo longer maintainUnknownUnknownAppSec
JVNDB-2012-001770App LockCreative CoreNo longer maintainNo longer maintainUnknownUnknownAppSec
JVNDB-2012-000024
(JVN#31860555)
twiccaTetsuya Aoyama2012/3/120.9.31 

NetFront Life Browser for Android を配信している ACCESS CO., LTD. は日本のベンダですね。最終Updateは昨年の10/31のようで現時点では脆弱性を抱えたままのようです。ちゃんとコンタクト取れていればよいのですが…。

その他、今回はSMSクライアントやダイヤラー系が多いようです。この手のアプリは多くののパーミッションを要求するアプリが多いようで、アプリ自体が本当に信用できるか(不正な動きをしないか)という点と、アプリが脆弱性を保有する場合にパーミッションを悪用されるとインパクトが大きいという点から個人的にはインストールを避けたいところですね。

それから既にご存知の方も多いかと思いますが、twiccaの脆弱性も公開されています。こちらは既に最新バージョンで改修されていますので、まだの方は急いでUpdateしましょう。
また、twiccaの公式サイトにも書かれていますが、今回の脆弱性はtwiccaのプラグインにも影響があります。せっかくUpdateしてもプラグインに脆弱性があると意味がありません。プラグインについては各開発者に問い合わせが必要かな。プラグイン開発者の方はご自身の開発したプラグインを今一度点検して頂きたいところです。

今回のtwiccaの脆弱性は、Intentを介してアプリのパーミッションを外部から利用できるというものでした。Intentの仕様としては正しい動きをしているわけですが、アプリの仕様から見ると想定外の動きをしているということになります。
これが、外部に情報を漏らすような影響が無ければBugで片付いたのでしょうが今回はストレージ内のファイルをアップロードする機能に触れていた為に脆弱性として扱われたという事になると思います。

暗黙的Intentは、送信する側、受信する側を意識しない独特な通信仕様ということもあって、こう言った不具合を潜在的に抱えてるアプリが結構あるのではないかと想像しています。
暗黙的Intentを受け取る側はWebアプリケーションのように、受け取ったデータが無からずしも適切な情報とは限らないという前提のもとで処理をする事が必要ではないかと思う次第です。

2012-03-26 追記

NetFront Life Browserは2/23の最新パージョンで脆弱性は解消されました。

0 件のコメント:

コメントを投稿