公開日:2017/03/29 最終更新日:2017/03/29
JVNVU#92698669
iOS アプリ「Pandora」に SSL サーバ証明書の検証不備の脆弱性
iOS アプリ「Pandora」は、HTTPS 接続において SSL サーバ証明書を正しく検証しないため、中間者攻撃 (man-in-the-middle attack) が行われる可能性があります。
- iOS アプリ「Pandora」
証明書の検証不備 (CWE-295) - CVE-2017-3194
音楽ストリーミングサービス用の iOS アプリ「Pandora」は、HTTPS 接続において SSL サーバ証明書を正しく検証しないため、中間者攻撃 (man-in-the-middle attack) が行われる可能性があります。
中間者攻撃 (man-in-the-middle attack) により、HTTPS で保護されるべき通信内容を取得されたり改ざんされたりする可能性があります。結果として、ログインのための認証情報など機微な情報が漏えいする可能性があります。
2017年3月29日現在、対策方法は不明です。
ワークアラウンドを実施する
次のワークアラウンドを実施することで、本脆弱性の影響を軽減することが可能です。
- iOS アプリ「Pandora」を使用しない
- 信頼できないネットワークを使用しない
ベンダ | リンク |
Pandora Media, Inc. | Pandora Internet Radio |
CVSS v3
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
基本値:
7.5
CVSS v2
AV:N/AC:L/Au:N/C:C/I:N/A:N
基本値:
7.8