製品・ソフトウェアに関する情報
TaxiHail に複数の脆弱性
Title TaxiHail に複数の脆弱性
Summary

Mobile Knowledge が提供する HaxiHail には、情報漏えいとセンシティブなデータを暗号化しない問題が存在します。 Mobile Knowledge が提供する TaxiHail は、タクシーの "利用者が iOS、Android またはウェブからリアルタイムに予約およびその管理ができ、ピーク時の電話の混雑を緩和することができる" アプリケーションフレームワークです。TaxiHail には、次の脆弱性が報告されています: 不適切なデフォルトパーミッション (CWE-276) TaxiHail はユーザの GPS 情報をログに出力します。ログファイルのパーミッションは適切でないため、他のアプリケーションがログに含まれた位置情報を取得することが可能となります。 CWE-276: Incorrect Default Permissions http://cwe.mitre.org/data/definitions/276.html センシティブなデータを暗号化しない問題 (CWE-311) TaxiHail はサーバとの通信を暗号化しません。 CWE-311: Missing Encryption of Sensitive Data http://cwe.mitre.org/data/definitions/311.html タクシー会社のサービスが、TaxiHail をカスタマイズして使用している可能性があります。それはつまり、複数の iOS 向け、Android 向けアプリにこの脆弱性が受け継がれていることを意味しています。報告者によると、100 を超えるアプリが TaxiHail から作られているとのことです。

Possible impacts 遠隔の攻撃者によって、ユーザのプライベートな情報を取得されたり、アプリの通信内容を傍受されたりする可能性があります。
Solution

[アップデートする] Mobile Knowledge は TaxiHail version 3.1.26 (Android 版および iOS 版) で本脆弱性を修正しており、TaxiHail をもとに作成されたアプリも同様に修正されています。 TaxiHail の旧バージョンでは SSL 証明書を適切に検証していないことも報告されています。報告者によると、この問題は TaxiHail の最新版では修正されているとのことです。現時点では、どのバージョンでこの問題の修正が行われたのかは判明していません。 報告 http://jvn.jp/vu/JVNVU90369988 可能な限り早く、修正を行ったバージョンにアプリをアップデートすることを推奨します。

Publication Date Dec. 8, 2015, midnight
Registration Date Dec. 10, 2015, 5:57 p.m.
Last Update Dec. 10, 2015, 5:57 p.m.
CVSS2.0 : 危険
Score 7.5
Vector AV:N/AC:L/Au:N/C:P/I:P/A:P
Affected System
Mobile Knowledge Systems Inc.
TaxiHail 3.1.26 より前のバージョン
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2015年12月10日]
  掲載
Feb. 17, 2018, 10:37 a.m.