Mobile Knowledge が提供する HaxiHail には、情報漏えいとセンシティブなデータを暗号化しない問題が存在します。 Mobile Knowledge が提供する TaxiHail は、タクシーの "利用者が iOS、Android またはウェブからリアルタイムに予約およびその管理ができ、ピーク時の電話の混雑を緩和することができる" アプリケーションフレームワークです。TaxiHail には、次の脆弱性が報告されています: 不適切なデフォルトパーミッション (CWE-276) TaxiHail はユーザの GPS 情報をログに出力します。ログファイルのパーミッションは適切でないため、他のアプリケーションがログに含まれた位置情報を取得することが可能となります。 CWE-276: Incorrect Default Permissions http://cwe.mitre.org/data/definitions/276.html センシティブなデータを暗号化しない問題 (CWE-311) TaxiHail はサーバとの通信を暗号化しません。 CWE-311: Missing Encryption of Sensitive Data http://cwe.mitre.org/data/definitions/311.html タクシー会社のサービスが、TaxiHail をカスタマイズして使用している可能性があります。それはつまり、複数の iOS 向け、Android 向けアプリにこの脆弱性が受け継がれていることを意味しています。報告者によると、100 を超えるアプリが TaxiHail から作られているとのことです。
|