TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#651 スマートフォンアプリ「楽天市場アプリ」にアクセス制限不備の脆弱性|水曜 みやもと09:58 2024年8月28日 803再生 問題を報告する 再生する シェアする AI目次楽天市場アプリの脆弱性とは?アクセス制限不備の影響と対策フィッシング詐欺への警戒を利用者側でできる対策は?学生インターンシップの感想AI文字起こし(β版) # オープニングトーク きょうの10分セキュリティラジオ みなさん、おはようございます。 おはようございます。 8月28日水曜日、時刻は7時15分を回りました。 さあ始まりました、きょうの10分セキュリティラジオ。 水曜担当パーソナリティの宮本と セキュリティジョッキーの松野です。 水曜の配信は、ITもセキュリティも素人の私、宮本が 気になるセキュリティのニュースについて 専門家の松野さんと読み解いていく内容となっております。 10分間、最後までお付き合いください。 はい、よろしくお願いします。 てことでね、きょうのVoicyさんのハッシュタグから 身出し並みにかけるお金ということで いかがでしょう? 宮本さんの身出し並みにかけるお金 価値観みたいなところを教えていただけますでしょうか? はい、私は実は美容室には年に1回くらいしか行かないんですよ。 ずぼろのところがあって お金はけっこうかけていない方なのかなとは思うんですよね。 髪型とか、松野さんも最近いろんな髪色されてますけれども 変えてらっしゃる方は 素敵だなと思ってずっと影響を受けて やってみようかなって思うこともあるんですよね。 ここで身出し並みにかけるお金って ある程度、会う方への礼儀という意味もあると思うんですけれども 自分の心の満足を消費で得ているというか そういう側面もあるのかなと思っていて 松野さん、けっこう高校卒業するときに 髪型変えたりとかされるじゃないですか。 どういう、それこそ価値観のお話になると思うんですけれども どういう時に身出し並みにお金をかけて ちょっと変えてみようって思われますか。 確かにね。 全体で大きなイベントがあると 髪の毛をコーポレートカラーに染めてみたりとか この度、前頭ブリーチみたいなこともやってみたいっていう 要所要所で何か身出し並みですよね。 気をつけるタイミングっていうのは。 もちろん常にという意味であれば 服装だったりとかっていうのもあるんですけども 価値観という意味であれば 僕のこのベースの考え方として 外見ですよね。 身出し並みを含めた外見は 一番外側の内面だと思っていてですね。 自分の内面が滲み出た一番外側に 身出し並みだったり外見があるのかな というふうに思っています。 なので中身で判断してよというふうに 思っていらっしゃる方が多くいらっしゃると思うんですけども それが故にですね 一番分かりやすい内面として 身出し並みだったり外見を 整えていった方がいいかなというのが 価値観だったりします。 確かに心の変化っていうのが 結構身出し並みに現れたりしますもんね。 松野さんが前奏ブリーチで来た時には 大失恋でもしたのかなと思ったんですけれども 気合の現れということを先ほど聞きましたので ほっとしたところでした。 ということで今日もよろしくお願いします。 よろしくお願いします。 # スマートフォンアプリ「楽天市場アプリ」にアクセス制限不備の脆弱性 スマートフォンアプリ 楽天市場アプリにアクセス制限不備の脆弱性 IPA独立行政法人情報処理推進機構及び一般社団法人JPサートコーディネーションセンターは 8月20日、スマートフォンアプリ楽天市場アプリにおけるアクセス制限不備の脆弱性について JVN Japan Vulnerability Notesで発表しました。 松本さん、こちらの記事を簡単に解説お願いします。 はい。楽天のアプリに脆弱性が発見されています。 ご利用中の方は最新版へアップデートを検討してください。 発見された脆弱性の内容とアプリの利用者ができる対策について説明します。 早速ですが、宮本さんはECサイトのアプリはお使いですか? はい。楽天市場アプリを使っています。 そうですね。そんな宮本さんにも知っておいていただきたい 楽天のアプリに脆弱性が発見されたことに関する話題です。 今回の脆弱性は楽天市場のスマートフォンアプリに アクセス制限不備の脆弱性が存在するというものです。 なるほど。影響を受けるシステムについて教えてください。 はい。影響を受けるシステムは Android版楽天市場アプリ12.4.0及びそれ以前のバージョンと iOS版楽天市場アプリ11.7.0及びそれ以前のバージョンです。 どのような影響が出るのでしょうか? はい。影響として攻撃者の作成した任意のアプリから リクエストを受け取り、指定されたURLへアクセスを 実行してしまう可能性があるということです。 なるほど。対策と脆弱性の深刻度についても教えてください。 はい。対策として開発者が提供する情報をもとに 最新版へアップデートするよう呼びかけられています。 深刻度を表すCVSSバージョン3の基本値は3.1で 4番目に高い注意とされています。 脆弱性の詳細は本脆弱性に割り当てられた CV番号CVE-2024-41918で検索してみてください。 はい。ありがとうございます。 今回発表されたアクセス制限不備の脆弱性によって 具体的にどのような被害を受ける可能性があるのでしょうか。 はい。アクセス制限不備の脆弱性によって フィッシング詐欺などの被害を受ける可能性があります。 詳しく教えてください。 はい。まずスマートフォンアプリで発生する アクセス制限不備の脆弱性とは カスタムURLスキームの不備によって発生するものです。 カスタムURLスキームとは 特定のアプリを起動したり アプリ内で特定の処理を実行するために アプリごとに独自に定義されたURLスキームのことです。 例えば、ブラウザに入力するURLは httpsで始まることが多くなりますが カスタムURLスキームの場合は httpsの代わりに任意の文字列で表されます。 このスキームをブラウザのアドレスバーに入力したり 他のアプリから呼び出すことで 指定したアプリの特定の機能を 呼び出すことができます。 アクセス制限不備の脆弱性があると このカスタムURLスキームに対して 誰でも自由にアクセスし 任意の処理を実行できてしまう可能性があります。 本来特定のアプリからしか呼び出せないはずの機能が 外部の攻撃者からも呼び出してしまうため 様々な悪用ができる場合があります。 具体的にはメールの本文などから 特定のアプリのカスタムURLスキームを 呼び出すリンクをクリックさせ 偽のログイン紙を表示させる 悪意のあるウェブサイトを アプリ内で表示させることで フィッシング詐欺などのサイバー攻撃に 利用される可能性があります。 なるほど、他のアプリを含めて 同様の脆弱性があった場合に 私たち利用者側が 気を付けるポイントはあるのでしょうか? 利用者側が気を付けられる対策として 最新版へアップデートする以外に 不審なメールやSMSに記載された リンクをクリックしないことがあげられます。 こちらも詳しく教えてください。 アプリの利用者が 開発元によるアップデートを 適用する以外に 自身でできるセキュリティ対策は 残念ながら限られています。 しかし、不審なメールや SMSに記載されたリンクを クリックしないことで リスクをある程度軽減することは可能です。 先ほど説明した通り カスタムURLスキームは ブラウザで入力するURLを 独自にカスタマイズしたものです。 よって、それぞれの構造としては 似ているため 利用者側でできる対策も同様となります。 ブラウザに入力されるURLは 直接入力すること以外に リンクをクリックすることで 特定のURLにアクセスすることになります。 そのリンクは 悪意のあるウェブサイトへのものであると フィッシング詐欺だけでなく マルウェア感染や 情報漏洩につながる可能性があります。 カスタムURLスキームの場合 直接URLを入力することはありませんので 不審なリンクをクリックしないことが重要です。 特にアプリの場合は 今アクセスしているURLを 確認することができない場合が多いので メールやSMSに書かれたリンクをクリックした際に アプリが立ち上がって 見覚えのない画面になった場合は 十分に注意してください。 はい、ありがとうございます。 地震でできるセキュリティ対策が 限られているからこそ その後のリスクである フィッシング詐欺やマルウェア感染などに 十分注意しておく必要がありますね。 # エンディングと今日のひとこと 本日の放送は以上となります。 お届けしたニュースは、サイバーセキュリティ専門ニュースサイト スキャンネットセキュリティと株式会社シフトセキュリティの提供でお送りしました。 ながらで聞けてためになる、きょうの10分セキュリティラジオは 毎週月曜・水曜・金曜の朝7時15分より最新回を配信しております。 同じく月曜・水曜の夜8時からは、録音では聞けない セキュリティ製作家庭の裏側をVoicyライブアワーから生放送でお届けしています。 そして土曜日は7月から新しくなりました 大春さんとAIミーシャの奇跡のコラボ セキュリティAIミーシャのまとめチャンネルを放送しております。 ぜひこちらもお聞きください。 さて今週はインターンシップで10名弱の学生さんが会社に来てくれています。 いろんな経験を初めてしてくれるわけなんですけれども 私が大学生の頃くらいからインターンシップが一般的になってきたのかなと思っているんですよね 当時私はテレビ業界だったり、あとお菓子業界だったり もう自分がココンと思ったところにしか行かなかったんですけれども 今思うとすごく貴重な経験ですよね 会社に入っていろんなことが学べる もっともっと自分の可能性を広げておけばよかったなと思いますね 今回参加してくれた学生さんにも何か一つでも 身になることがあればいいなと思います それではお時間となりました 今日も皆さんにとって笑顔あふれる素敵な1日になりますように 次回金曜日、下人さんの放送もお楽しみに もっと見る #セキュリティ #身だしなみにかけるお金 今日の10分セキュリティラジオセキュリティジョッキー松野02:461.オープニングトーク05:382.スマートフォンアプリ「楽天市場アプリ」にアクセス制限不備の脆弱性https://scan.netsecurity.ne.jp/article/2024/08/23/51515.html01:353.エンディングと今日のひとことコメント感想・質問・応援メッセージを書こう くぼ2024年8月28日最新版にアップデートをする。不審な、自分が理解出来ていないLinkはクリックしないと言うことが大切ですね。スマホのアプリは基本的な自動的にアップデートされるともうのですが、スマホの設定により止めることもできる様なので、これを機に確認してみるのも良いかもしれませんね。1返信 セキュラジみやもと2024年8月28日コメントありがとうございます!そうですね。セキュラジで様々なニュースをお伝えしていますが、結局は基本的な対策をしっかりしておくことが大切なんだと毎回私自身も学んでいます。この機会に改めてアプリのアップデートができているかもしっかり確認しておきたいですね!1
#1158 マイクロソフトが 9 月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が 2 件 10分・4時間前・ 198再生AI目次悪用が確認された脆弱性とはMicrosoft製品への深刻な影響特権の昇格がもたらす危険性今すぐできるPC更新確認と対策脆弱性対策の習慣化と仕組み作り
#1157 NEXCO東日本の東京外環プロジェクトホームページで不正アクセス疑い 10分・昨日・ 410再生AI目次ビジョン共有が導くセキュリティ対策NEXCO東日本 不正アクセス事案ウェブサイト停止判断、その妥当性事業継続と根本対策の重要性IT担当者が学ぶ有事の備えとは
#172 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月12日・ 371再生AI目次ミーシャ流!虫の音とサイバー攻撃の関連性?公式サイト改ざんとシステム脆弱性対策の課題「面倒」を乗り越えるパスワード管理術ダークウェブ流出と継続監視の重要性リラックス時に緩むセキュリティ意識の落とし穴
#1156 PALLET CONTROL 製品にアクセス制御不備の脆弱性 10分・9月11日・ 519再生AI目次PALLET CONTROLの危険性:システム権限奪取一般ユーザーが最高権限を掌握する恐怖脆弱性対応の最前線:企業が取るべき策アップデート完了までの間、リスク軽減の秘訣信頼するソフトにも潜む脆弱性の教訓
#1155 ダークウェブへの 17,559 名の情報流出を確認 ~ ロジックベインの不正アクセス被害 10分・9月10日・ 603再生AI目次ロジックベイン不正アクセス被害の全貌最終報告後も発覚した情報流出ダークウェブが暴く情報漏洩の実態VPN脆弱性への多要素認証対策セキュリティ対策に終わりはない意識
#1154 38.3%が可能なサービスには全て二段階認証を設定 11分・9月9日・ 562再生AI目次パスワード使い回しが止まらない理由リスト型攻撃の被害から身を守るには二段階認証がアカウントを守る仕組み万一のデジタル遺品にどう備えるかパスワードに依存しない強固な対策
#1153 ShizenBox2 に複数の脆弱性 11分・9月8日・ 645再生AI目次「ShizenBox2」脆弱性発表の衝撃物理的接触が招く認証突破の危険ログイン済みユーザーの権限昇格手口物理と内部権限管理の盲点とは?日常に潜む見過ごされがちな脅威
#1152 「うんこミュージアム公式サイト」に不正アクセス、サイトの一部が改ざんされる被害 11分・9月7日・ 589再生AI目次不正アクセス事例:公式サイト改ざんの概要データ保存なしでも漏えいする手口の衝撃サイト改ざんの検知と予防、公表の重要性外部ソフトウェアの脆弱性が招く全体リスク入力途中でも情報窃取?見過ごせない盲点
#171 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月5日・ 447再生AI目次AI悪用!巧妙化するフィッシング詐欺デジタルギフト不正交換の衝撃重要アプリ・システム脆弱性の実態遠隔操作を招くサポート詐欺の手口最高のセキュリティ対策は質の良い休息?
#1151 GROWI に複数の脆弱性 10分・9月4日・ 581再生AI目次AI脆弱性診断サービスの衝撃GROWIブックマーク機能の深刻な欠陥情報漏洩リスクと不正アクセス被害JPCERT/CCが警告、緊急対策とは認証と認可、セキュリティの重要性
スマホのアプリは基本的な自動的にアップデートされるともうのですが、スマホの設定により止めることもできる様なので、これを機に確認してみるのも良いかもしれませんね。
そうですね。セキュラジで様々なニュースをお伝えしていますが、結局は基本的な対策をしっかりしておくことが大切なんだと毎回私自身も学んでいます。
この機会に改めてアプリのアップデートができているかもしっかり確認しておきたいですね!