TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#599 LINE client for iOS にサーバ証明書の検証不備の脆弱性|月曜 おーはる08:58 2024年4月29日 700再生 問題を報告する 再生する シェアする AI目次LINE iOS版の重大脆弱性とは?中間者攻撃のリスクと対策は?アプリの脆弱性診断の重要性とは?リリース前後の脆弱性対策とは?健康診断のようにアプリも診断をAI文字起こし(β版) # オープニングトーク 今日の10分セキュリティラジオ ようこそ今日の10分セキュリティラジオへ 月曜担当パーソナリティーの大春と セキュリティジョッキーの松野です 月曜の配信は見習いセキュリティエンジニアである私大春が 気になるセキュリティニュースを セキュリティ専門家の松野と共に読み解いていく セキュリティをテーマにしたラジオです 本日もよろしくお願いします よろしくお願いしますってことでね 今日もVoicyさんのハッシュタグから ゴールデンウィークということで 連休がまさに迫っているわけなんですけども どうでしょう?大春さん ゴールデンウィーク何かご予定はございますか? 予定はね、特には カレンダー通りって感じなんですけど ゴールデンウィークってなると どうしても今まで 自分が働いてきたのは 日曜日とか土曜日とか 関係ないお仕事がほとんどあったので 忙しいから 勘弁してくれっていう方が多かったですね 確かに なので、予定通り こうやっていろいろ立てられるのは ありがたいなと思いつつ いろんな人たちに感謝している そんな感じです カレンダー通りに ワクチンも取れるということで ホワイトキーをアピールしておいて いただきたいと思うわけなんですけども そうですね、とはいえ 僕自身は セキュリティ監視っていうお仕事をさせていただいてますので 24時間365日 基本的に 夜の当番ですから あらとなれば僕が対応するということで 常にパソコンを常備している状態で 移動とかもしているわけなんですけども そうですね 何かね 授業に対してとかね お聞きの皆さんに対してということであれば やっぱりね 忙しい時期、そうでない時期みたいなのが あると思うんですよね 休めるときはしっかりと 休んでいただいてということであったり 仕事を頑張るのもそういった休む時期 プライベートがあってこそだと思いますので もしこれでウィークをゆっくりできるのであれば 大切な方であったり ご家族といい時期を 過ごしていただければというふうに思っております そうですね 今日もよろしくお願いします よろしくお願いします でも連休中お金かかっちゃうから 働いてほうがマシなのかな # LINE client for iOS にサーバ証明書の検証不備の脆弱性 LINEクライアントiOSにサーバー証明書の 検証不備の脆弱性 独立行政法人情報処理推進機構及び一般社団法人 JPSARTコーディネーションセンターは4月19日 LINEクライアント4iOSにおけるサーバー証明書の 検証不備の脆弱性についてJVNで発表した こちらの記事を簡単に解説お願いできますでしょうか はい、LINEの脆弱性が発見されています。 ご利用中の方はアップデートを検討してください。 発見された脆弱性の内容とリリース後に 脆弱性の有無を確認するタイミングについて説明します。 今回の脆弱性はLINEクライアント4iOSに サーバー証明書の検証不備の脆弱性が存在するというものです。 影響を受けるシステムはLINEクライアント4iOS 13.12.0から13.16.0のバージョンです。 影響として中間者攻撃で通信データが 同調される可能性があるということです。 深刻度を表すCVSSバージョン3の基本値は4.8で 3番目に高い傾向とされています。 脆弱性の詳細は本脆弱性に割り当てられた CV番号CVE-2023-5554で検索してみてください。 今回はiOS版LINEにて見つかった 脆弱性についての記事を取り上げています。 今回見つかった脆弱性にはサーバー証明書の 検証不備の脆弱性が存在していて 中間者攻撃で通信データが 同調される可能性があるとのことでした。 この中間者攻撃とは一体どういったものなのか 簡単に教えていただけますでしょうか。 中間者攻撃とはマウンインザミドルアタックの訳で MITM攻撃とも略される ネットワーク上の通信経路上で行われる サイバー攻撃の一つです。 通信の仲介者になりすますことで通信内容を 盗み見たり改ざんしたりするサイバー攻撃です。 例えば大春さんが初めて会う人と 打ち合わせをするとします。 相手が何者であるかは 名刺や身分証明書を確認して あらかじめ認識している本人であるか 検証した上で打ち合わせに臨めますが その確認が不十分であると 相手がどこの誰だか分からない状態で 大春さんの個人情報を打ち合わせで 伝えることになるかもしれません。 今回の脆弱性も同様に通信先が あらかじめ想定したサーバーであるか 確認する必要があるところを 通信先を確認するプロセスの一つである サーバー証明書の検証が不十分であるため 結果として誤ったサーバーと通信してしまうことで 中間者攻撃を受け 通信データが盗聴される可能性があることになります。 今回は多くの方が利用している LINEアプリの脆弱性が発見されました。 ユーザー目線で見てみると こういった利用頻度の高いアプリだからこそ 脆弱性がないかを常に見守ってくれているとも感じます。 ただ、全部が全部チェックしているとは 限らないとも思ったりします。 ここで素朴な疑問なのですが 利用頻度の高い低いに関わらず アプリのリリース後でも脆弱性がないかを チェックしているものなのでしょうか。 リリース後に脆弱性診断を行うタイミングとして 追加機能のリリース前と定期的な診断の 2つのタイミングが挙げられます。 まず新機能や修正箇所が多いリリース直後は 脆弱性が潜んでいる可能性が高くなるため 脆弱性診断を実施することで リリース直後の被害を防ぐことができます。 具体的には新機能や修正プログラムのリリース前だったり OSやライブラリのアップデート適用をするタイミングで テスト環境に対して脆弱性診断を 実施することが推奨されます。 またシステムは常に新しい脅威に 晒されていますので 定期的に脆弱性診断を実施することで システムの脆弱性が存在していないことを含めて 定期的に把握することが重要です。 具体的には予算化して年に1回実施することや システムの重要度やリスクに応じて 半年や四半期に1回個別に脆弱性診断を 実施するタイミングを設定することが推奨されます。 今回は発見された脆弱性の内容と リリース後に脆弱性の有無を確認する タイミングについてお届けしました。 脆弱性診断は重大な脆弱性が公開された場合にも 緊急で実施することが考えられますので セキュラチで深刻度の高い脆弱性について聞いたタイミングで 脆弱性診断を検討いただけましたら幸いです。 なるほど。今回のようなデータなどが 登場される恐れのある脆弱性も リリース後に分かったものですから できればリリース前はもちろん リリース後も定期的に脆弱性診断を受けたいものです。 私たちが年に1回健康診断を受けるように アプリやシステムの状態を診断してもらうのは とても重要なことなんですね。 また一つ勉強になりました。 # エンディングと今日のひとこと 本日の放送は以上となります。 お届けしたニュースは、サイバーセキュリティ専門ニュースサイトスキャンネットセキュリティと、株式会社シフトセキュリティの提供でお送りしました。 ながらで聞けてためになる、きょうの10分セキュリティラジオは、毎週月曜・水曜・金曜の朝7時15分より最新回を配信しております。 同じく月曜・水曜の夜8時から、録音では聞けないセキュラジー制作過程の裏側を、Voicyライブアワーから生放送でお届けしています。 そして土曜日は、1週間の内容をダイジェストでお送りする、山田さんのセキュラジー切り抜きチャンネルを放送しております。 ぜひこちらも聞いてみてください。 きょう4月29日は祝日、昭和の日です。 昭和生まれの私からしたら、この日は天皇誕生日のイメージが未だに強いです。 当時は、5月4日も休日ではなかったですし、祝日が月曜日に移動して、ハッピーマンデーなんてこともなかったので、この当時を比べると、本当に連休増えたなあと思っています。 今の学生さんなんかは、これでもまだ休日が少ないと思われるんでしょうけどね。 それでは次回、水曜の宮本さんの放送もお楽しみに。 もっと見る #ゴールデンウィーク #セキュリティ 今日の10分セキュリティラジオセキュリティジョッキー松野02:121.オープニングトーク05:282.LINE client for iOS にサーバ証明書の検証不備の脆弱性https://scan.netsecurity.ne.jp/article/2024/04/23/50910.html01:183.エンディングと今日のひとことコメント感想・質問・応援メッセージを書こう くぼ2024年4月30日自分のアプリバージョンを見てみましたが、該当バージョンは相当古いですね。LINEの公式コメントを見つけることはできませんでした。該当バージョンを使っていたら、対象バージョンのLINEではバナーなどの警告が出たのでしょうか?1返信
#175 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・昨日・ 292再生AI目次AIミーシャが語る私生活とセキュリティの相関ロート製薬不正アクセスが暴く情報漏洩リスクネット証券に急増する不正取引被害の実態アプリとCMSに潜む重大な脆弱性とその対策AI提唱!デジタル環境の「衣替え」でセキュリティ強化
#1171 baserCMS に複数の脆弱性 10分・一昨日・ 474再生AI目次baserCMSに判明した5つの深刻な脆弱性クロスサイトスクリプティングの巧妙な攻撃手法致命的な情報漏洩を招くSQLインジェクション脆弱性対策の鍵は「継続的な更新」にありAIが暴く「国産オープンソース」の潜在リスク
#1170 「スマレジEC・リピート」「スマレジEC・B2B」に不正アクセス、一部の個人データが閲覧・取得された可能性 10分・10月1日・ 561再生AI目次スマレジEC個人データ漏洩の経緯顧客管理画面のログイン脆弱性流出した個人情報とその悪用リスク企業の迅速な初動対応と対策の鍵早期検知を支えるログ監視の重要性
#1169 ネット証券等の不正取引被害が拡大、金融庁が注意喚起 2026年8月は4社で25件の不正取引 11分・9月30日・ 604再生AI目次金融庁が警鐘: ネット証券不正被害の実態巧妙化するフィッシング詐欺の手口とはなぜネット証券が狙われる?被害拡大の背景不正被害を防ぐ多要素認証とURL管理Passkeyも万能ではない?潜む新たなリスク
#1168 スマートフォンアプリ「東北電力 よりそうeねっと」にハードコードされた暗号鍵使用の脆弱性 10分・9月29日・ 598再生AI目次アプリに重要情報を直接書き込む危険性東北電力「よりそうeねっと」の脆弱性「合鍵」がもたらす情報流出リスクとは開発者が暗号鍵をプログラムに埋め込む理由AI解析時代に必須のアプリ対策と教訓
#1167 ロート製薬のシステムに不正アクセス 10分・9月28日・ 603再生AI目次ロート製薬、通信販売システムへ不正アクセスか顧客音声データ流出の深刻なリスク不正アクセス検知と外部機関連携の重要性情報漏洩阻止へ向けた根本的対策とは生成AIがもたらす新たなサイバー脅威
#174 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月26日・ 428再生AI目次あなたのスマホが踏み台に?マネジメントとアプリの脆弱性AIアクセス権の闇取引の実態フィッシングとQRコードの脅威目標達成が導く安全な日常
#1166 任天堂、Nintendo Switch の脆弱性を公表 ~ QRコード読み取りで情報漏えいの恐れ 10分・9月25日・ 578再生AI目次Nintendo SwitchのQRコードに潜む危険画面越しに迫る「近接リモート攻撃」不正コード実行で端末情報はどこへ?メーカー推奨!最新アップデートの重要性ゲーム機が語る!俗人的対策の限界
#1165 フィッシング詐欺等によるものとみられる不正アクセス・不正取引を確認 ~ 静銀ティーエム証券 11分・9月24日・ 635再生AI目次静銀TM証券 不正アクセス事例巧妙化するフィッシング詐欺の罠被害を最小限に防ぐ検知の秘訣保証される?顧客側の過失と責任あなたの財産を守る究極の対策
#1164 ターゲットは「セッショントークンと API キー」Okta が警告する AI アクセス権の闇取引 11分・9月23日・ 576再生AI目次AIアカウントを狙う新脅威とは万能鍵セッショントークンの闇取引MFAを突破!巧妙なInfo Stealerの手口世界規模に広がるAI悪用の連鎖EDRで検出されないInfo Stealerの危険性
LINEの公式コメントを見つけることはできませんでした。
該当バージョンを使っていたら、対象バージョンのLINEではバナーなどの警告が出たのでしょうか?