公開日:2017/03/29 最終更新日:2017/03/29

JVNVU#92698669
iOS アプリ「Pandora」に SSL サーバ証明書の検証不備の脆弱性

概要

iOS アプリ「Pandora」は、HTTPS 接続において SSL サーバ証明書を正しく検証しないため、中間者攻撃 (man-in-the-middle attack) が行われる可能性があります。

影響を受けるシステム

  • iOS アプリ「Pandora」

詳細情報

証明書の検証不備 (CWE-295) - CVE-2017-3194
音楽ストリーミングサービス用の iOS アプリ「Pandora」は、HTTPS 接続において SSL サーバ証明書を正しく検証しないため、中間者攻撃 (man-in-the-middle attack) が行われる可能性があります。

想定される影響

中間者攻撃 (man-in-the-middle attack) により、HTTPS で保護されるべき通信内容を取得されたり改ざんされたりする可能性があります。結果として、ログインのための認証情報など機微な情報が漏えいする可能性があります。

対策方法

2017年3月29日現在、対策方法は不明です。

ワークアラウンドを実施する
次のワークアラウンドを実施することで、本脆弱性の影響を軽減することが可能です。

  • iOS アプリ「Pandora」を使用しない
  • 信頼できないネットワークを使用しない

ベンダ情報

ベンダ リンク
Pandora Media, Inc. Pandora Internet Radio

参考情報

  1. CERT/CC Vulnerability Note VU#342303
    Pandora iOS app does not properly validate SSL certificates

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

CVSS v3 CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
基本値: 7.5
CVSS v2 AV:N/AC:L/Au:N/C:C/I:N/A:N
基本値: 7.8

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE CVE-2017-3194
JVN iPedia