| 概要 | Flash Seats Mobile App for Android version 1.7.9 and earlier and for iOS version 1.9.51 and earlier fails to properly validate SSL certificates provided by HTTPS connections, which may enable an attacker to conduct man-in-the-middle (MITM) attacks. |
|---|---|
| 公表日 | 2017年12月16日11:29 |
| 登録日 | 2021年1月26日13:23 |
| 最終更新日 | 2024年11月21日12:24 |
| CVSS3.0 : HIGH | |
| スコア | 7.5 |
|---|---|
| ベクター | CVSS:3.0/AV:A/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 攻撃元区分(AV) | 隣接 |
| 攻撃条件の複雑さ(AC) | 高 |
| 攻撃に必要な特権レベル(PR) | 不要 |
| 利用者の関与(UI) | 不要 |
| 影響の想定範囲(S) | 変更なし |
| 機密性への影響(C) | 高 |
| 完全性への影響(I) | 高 |
| 可用性への影響(A) | 高 |
| CVSS2.0 : LOW | |
| スコア | 2.9 |
|---|---|
| ベクター | AV:A/AC:M/Au:N/C:P/I:N/A:N |
| 攻撃元区分(AV) | 隣接 |
| 攻撃条件の複雑さ(AC) | 中 |
| 攻撃前の認証要否(Au) | 不要 |
| 機密性への影響(C) | 低 |
| 完全性への影響(I) | なし |
| 可用性への影響(A) | なし |
| 全ての特権を取得 | いいえ |
| ユーザー権限を取得 | いいえ |
| その他の権限を取得 | いいえ |
| ユーザー操作が必要 | いいえ |
| 構成1 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:a:axs:flash_seats:*:*:*:*:*:iphone_os:*:* | 1.9.51 | ||||
| 構成2 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:a:axs:flash_seats:*:*:*:*:*:android:*:* | 1.7.9 | ||||
| タイトル | iOS アプリ「Flash Seats Mobile App」にSSL サーバ証明書の検証不備の脆弱性 |
|---|---|
| 概要 | iOS アプリ「Flash Seats Mobile App」は、HTTPS 通信で使用される SSL サーバ証明書を検証しないため、中間者攻撃 (man-in-the-middle attack) が行われる可能性があります。 証明書の検証不備 (CWE-295) - CVE-2017-3190 iOS アプリ「Flash Seats Mobile App」は、スポーツやエンターテインメント等のチケットマネジメント用のアプリケーションです。 iOS アプリ「Flash Seats Mobile App」は HTTPS 接続において SSL サーバ証明書を正しく検証しないため、中間者攻撃 (man-in-the-middle attack) が行われる可能性があります。 |
| 想定される影響 | 中間者攻撃 (man-in-the-middle attack) により、HTTPS で保護されるべき通信内容を取得されたり改ざんされたりする可能性があります。結果として、ログインのための認証情報など機微な情報が漏えいする可能性があります。 |
| 対策 | 2017年3月9日現在、対策方法は不明です。 [ワークアラウンドを実施する] 次のワークアラウンドを実施することで、本脆弱性の影響を軽減することが可能です。 * 影響を受ける「Flash Seats Mobile App」を使用しない * 信頼できないネットワークを使用しない |
| 公表日 | 2017年3月8日0:00 |
| 登録日 | 2017年3月13日14:08 |
| 最終更新日 | 2018年3月14日12:29 |
| Flash Seats, LLC. |
| Flash Seats Mobile App (iOS 版) version 1.9.51 およびそれ以前 |
| No | 変更内容 | 変更日 |
|---|---|---|
| 0 | [2017年03月13日] 掲載 |
2018年2月17日10:37 |
| 1 | [2018年03月14日] 参考情報:National Vulnerability Database (NVD) (CVE-2017-3190) を追加 |
2018年3月14日11:35 |