TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#599 LINE client for iOS にサーバ証明書の検証不備の脆弱性|月曜 おーはる08:58 2024年4月29日 700再生 問題を報告する 再生する シェアする AI目次LINE iOS版の重大脆弱性とは?中間者攻撃のリスクと対策は?アプリの脆弱性診断の重要性とは?リリース前後の脆弱性対策とは?健康診断のようにアプリも診断をAI文字起こし(β版) # オープニングトーク 今日の10分セキュリティラジオ ようこそ今日の10分セキュリティラジオへ 月曜担当パーソナリティーの大春と セキュリティジョッキーの松野です 月曜の配信は見習いセキュリティエンジニアである私大春が 気になるセキュリティニュースを セキュリティ専門家の松野と共に読み解いていく セキュリティをテーマにしたラジオです 本日もよろしくお願いします よろしくお願いしますってことでね 今日もVoicyさんのハッシュタグから ゴールデンウィークということで 連休がまさに迫っているわけなんですけども どうでしょう?大春さん ゴールデンウィーク何かご予定はございますか? 予定はね、特には カレンダー通りって感じなんですけど ゴールデンウィークってなると どうしても今まで 自分が働いてきたのは 日曜日とか土曜日とか 関係ないお仕事がほとんどあったので 忙しいから 勘弁してくれっていう方が多かったですね 確かに なので、予定通り こうやっていろいろ立てられるのは ありがたいなと思いつつ いろんな人たちに感謝している そんな感じです カレンダー通りに ワクチンも取れるということで ホワイトキーをアピールしておいて いただきたいと思うわけなんですけども そうですね、とはいえ 僕自身は セキュリティ監視っていうお仕事をさせていただいてますので 24時間365日 基本的に 夜の当番ですから あらとなれば僕が対応するということで 常にパソコンを常備している状態で 移動とかもしているわけなんですけども そうですね 何かね 授業に対してとかね お聞きの皆さんに対してということであれば やっぱりね 忙しい時期、そうでない時期みたいなのが あると思うんですよね 休めるときはしっかりと 休んでいただいてということであったり 仕事を頑張るのもそういった休む時期 プライベートがあってこそだと思いますので もしこれでウィークをゆっくりできるのであれば 大切な方であったり ご家族といい時期を 過ごしていただければというふうに思っております そうですね 今日もよろしくお願いします よろしくお願いします でも連休中お金かかっちゃうから 働いてほうがマシなのかな # LINE client for iOS にサーバ証明書の検証不備の脆弱性 LINEクライアントiOSにサーバー証明書の 検証不備の脆弱性 独立行政法人情報処理推進機構及び一般社団法人 JPSARTコーディネーションセンターは4月19日 LINEクライアント4iOSにおけるサーバー証明書の 検証不備の脆弱性についてJVNで発表した こちらの記事を簡単に解説お願いできますでしょうか はい、LINEの脆弱性が発見されています。 ご利用中の方はアップデートを検討してください。 発見された脆弱性の内容とリリース後に 脆弱性の有無を確認するタイミングについて説明します。 今回の脆弱性はLINEクライアント4iOSに サーバー証明書の検証不備の脆弱性が存在するというものです。 影響を受けるシステムはLINEクライアント4iOS 13.12.0から13.16.0のバージョンです。 影響として中間者攻撃で通信データが 同調される可能性があるということです。 深刻度を表すCVSSバージョン3の基本値は4.8で 3番目に高い傾向とされています。 脆弱性の詳細は本脆弱性に割り当てられた CV番号CVE-2023-5554で検索してみてください。 今回はiOS版LINEにて見つかった 脆弱性についての記事を取り上げています。 今回見つかった脆弱性にはサーバー証明書の 検証不備の脆弱性が存在していて 中間者攻撃で通信データが 同調される可能性があるとのことでした。 この中間者攻撃とは一体どういったものなのか 簡単に教えていただけますでしょうか。 中間者攻撃とはマウンインザミドルアタックの訳で MITM攻撃とも略される ネットワーク上の通信経路上で行われる サイバー攻撃の一つです。 通信の仲介者になりすますことで通信内容を 盗み見たり改ざんしたりするサイバー攻撃です。 例えば大春さんが初めて会う人と 打ち合わせをするとします。 相手が何者であるかは 名刺や身分証明書を確認して あらかじめ認識している本人であるか 検証した上で打ち合わせに臨めますが その確認が不十分であると 相手がどこの誰だか分からない状態で 大春さんの個人情報を打ち合わせで 伝えることになるかもしれません。 今回の脆弱性も同様に通信先が あらかじめ想定したサーバーであるか 確認する必要があるところを 通信先を確認するプロセスの一つである サーバー証明書の検証が不十分であるため 結果として誤ったサーバーと通信してしまうことで 中間者攻撃を受け 通信データが盗聴される可能性があることになります。 今回は多くの方が利用している LINEアプリの脆弱性が発見されました。 ユーザー目線で見てみると こういった利用頻度の高いアプリだからこそ 脆弱性がないかを常に見守ってくれているとも感じます。 ただ、全部が全部チェックしているとは 限らないとも思ったりします。 ここで素朴な疑問なのですが 利用頻度の高い低いに関わらず アプリのリリース後でも脆弱性がないかを チェックしているものなのでしょうか。 リリース後に脆弱性診断を行うタイミングとして 追加機能のリリース前と定期的な診断の 2つのタイミングが挙げられます。 まず新機能や修正箇所が多いリリース直後は 脆弱性が潜んでいる可能性が高くなるため 脆弱性診断を実施することで リリース直後の被害を防ぐことができます。 具体的には新機能や修正プログラムのリリース前だったり OSやライブラリのアップデート適用をするタイミングで テスト環境に対して脆弱性診断を 実施することが推奨されます。 またシステムは常に新しい脅威に 晒されていますので 定期的に脆弱性診断を実施することで システムの脆弱性が存在していないことを含めて 定期的に把握することが重要です。 具体的には予算化して年に1回実施することや システムの重要度やリスクに応じて 半年や四半期に1回個別に脆弱性診断を 実施するタイミングを設定することが推奨されます。 今回は発見された脆弱性の内容と リリース後に脆弱性の有無を確認する タイミングについてお届けしました。 脆弱性診断は重大な脆弱性が公開された場合にも 緊急で実施することが考えられますので セキュラチで深刻度の高い脆弱性について聞いたタイミングで 脆弱性診断を検討いただけましたら幸いです。 なるほど。今回のようなデータなどが 登場される恐れのある脆弱性も リリース後に分かったものですから できればリリース前はもちろん リリース後も定期的に脆弱性診断を受けたいものです。 私たちが年に1回健康診断を受けるように アプリやシステムの状態を診断してもらうのは とても重要なことなんですね。 また一つ勉強になりました。 # エンディングと今日のひとこと 本日の放送は以上となります。 お届けしたニュースは、サイバーセキュリティ専門ニュースサイトスキャンネットセキュリティと、株式会社シフトセキュリティの提供でお送りしました。 ながらで聞けてためになる、きょうの10分セキュリティラジオは、毎週月曜・水曜・金曜の朝7時15分より最新回を配信しております。 同じく月曜・水曜の夜8時から、録音では聞けないセキュラジー制作過程の裏側を、Voicyライブアワーから生放送でお届けしています。 そして土曜日は、1週間の内容をダイジェストでお送りする、山田さんのセキュラジー切り抜きチャンネルを放送しております。 ぜひこちらも聞いてみてください。 きょう4月29日は祝日、昭和の日です。 昭和生まれの私からしたら、この日は天皇誕生日のイメージが未だに強いです。 当時は、5月4日も休日ではなかったですし、祝日が月曜日に移動して、ハッピーマンデーなんてこともなかったので、この当時を比べると、本当に連休増えたなあと思っています。 今の学生さんなんかは、これでもまだ休日が少ないと思われるんでしょうけどね。 それでは次回、水曜の宮本さんの放送もお楽しみに。 もっと見る #ゴールデンウィーク #セキュリティ 今日の10分セキュリティラジオセキュリティジョッキー松野02:121.オープニングトーク05:282.LINE client for iOS にサーバ証明書の検証不備の脆弱性https://scan.netsecurity.ne.jp/article/2024/04/23/50910.html01:183.エンディングと今日のひとことコメント感想・質問・応援メッセージを書こう くぼ2024年4月30日自分のアプリバージョンを見てみましたが、該当バージョンは相当古いですね。LINEの公式コメントを見つけることはできませんでした。該当バージョンを使っていたら、対象バージョンのLINEではバナーなどの警告が出たのでしょうか?1返信
#1157 NEXCO東日本の東京外環プロジェクトホームページで不正アクセス疑い 10分・10時間前・ 284再生AI目次ビジョン共有が導くセキュリティ対策NEXCO東日本 不正アクセス事案ウェブサイト停止判断、その妥当性事業継続と根本対策の重要性IT担当者が学ぶ有事の備えとは
#172 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・一昨日・ 341再生AI目次ミーシャ流!虫の音とサイバー攻撃の関連性?公式サイト改ざんとシステム脆弱性対策の課題「面倒」を乗り越えるパスワード管理術ダークウェブ流出と継続監視の重要性リラックス時に緩むセキュリティ意識の落とし穴
#1156 PALLET CONTROL 製品にアクセス制御不備の脆弱性 10分・9月11日・ 510再生AI目次PALLET CONTROLの危険性:システム権限奪取一般ユーザーが最高権限を掌握する恐怖脆弱性対応の最前線:企業が取るべき策アップデート完了までの間、リスク軽減の秘訣信頼するソフトにも潜む脆弱性の教訓
#1155 ダークウェブへの 17,559 名の情報流出を確認 ~ ロジックベインの不正アクセス被害 10分・9月10日・ 595再生AI目次ロジックベイン不正アクセス被害の全貌最終報告後も発覚した情報流出ダークウェブが暴く情報漏洩の実態VPN脆弱性への多要素認証対策セキュリティ対策に終わりはない意識
#1154 38.3%が可能なサービスには全て二段階認証を設定 11分・9月9日・ 557再生AI目次パスワード使い回しが止まらない理由リスト型攻撃の被害から身を守るには二段階認証がアカウントを守る仕組み万一のデジタル遺品にどう備えるかパスワードに依存しない強固な対策
#1153 ShizenBox2 に複数の脆弱性 11分・9月8日・ 645再生AI目次「ShizenBox2」脆弱性発表の衝撃物理的接触が招く認証突破の危険ログイン済みユーザーの権限昇格手口物理と内部権限管理の盲点とは?日常に潜む見過ごされがちな脅威
#1152 「うんこミュージアム公式サイト」に不正アクセス、サイトの一部が改ざんされる被害 11分・9月7日・ 586再生AI目次不正アクセス事例:公式サイト改ざんの概要データ保存なしでも漏えいする手口の衝撃サイト改ざんの検知と予防、公表の重要性外部ソフトウェアの脆弱性が招く全体リスク入力途中でも情報窃取?見過ごせない盲点
#171 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月5日・ 447再生AI目次AI悪用!巧妙化するフィッシング詐欺デジタルギフト不正交換の衝撃重要アプリ・システム脆弱性の実態遠隔操作を招くサポート詐欺の手口最高のセキュリティ対策は質の良い休息?
#1151 GROWI に複数の脆弱性 10分・9月4日・ 581再生AI目次AI脆弱性診断サービスの衝撃GROWIブックマーク機能の深刻な欠陥情報漏洩リスクと不正アクセス被害JPCERT/CCが警告、緊急対策とは認証と認可、セキュリティの重要性
#1150 エスケーアイマネージメントへのサポート詐欺、Lanscope によるログ解析を実施し約4,000ファイルの削除を確認 10分・9月3日・ 586再生AI目次SKIマネージメント、4000ファイル消失巧妙なサポート詐欺の手口とは被害拡大を防ぐ初動対応の鍵4000ファイル削除、その目的は企業を守る技術と教育の両輪
LINEの公式コメントを見つけることはできませんでした。
該当バージョンを使っていたら、対象バージョンのLINEではバナーなどの警告が出たのでしょうか?