公開日:2021/10/08 最終更新日:2021/10/08
JVN#89126639
スマートフォンアプリ「Nike」における Custom URL Scheme の処理にアクセス制限不備の脆弱性
スマートフォンアプリ「Nike」には、Custom URL Scheme の処理にアクセス制限不備の脆弱性が存在します。
- Android アプリ「Nike」バージョン 2.177 より前のバージョン
- iOS アプリ「Nike」バージョン 2.177.1 より前のバージョン
Nike, Inc. が提供するスマートフォンアプリ「Nike」には、Custom URL Scheme を使用してリクエストされた URL にアクセスする機能が実装されています。この機能には、任意のアプリからリクエストを受け取りアクセスを実行してしまう、アクセス制限不備の脆弱性 (CWE-939) が存在します。
遠隔の第三者によって、当該製品を経由して任意のウェブサイトにアクセスさせられる可能性があります。結果として、フィッシング等の被害にあう可能性があります。
アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。
開発者は、本脆弱性を修正した次のバージョンをリリースしています。
- Android アプリ「Nike」バージョン 2.177
- iOS アプリ「Nike」バージョン 2.177.1
ベンダ | リンク |
Nike, Inc. | Nike - Google Play |
Nike - App Store |
CVSS v3
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
基本値:
4.3
CVSS v2
AV:N/AC:M/Au:N/C:N/I:P/A:N
基本値:
4.3
JPCERT 緊急報告 |
|
JPCERT REPORT |
|
CERT Advisory |
|
CPNI Advisory |
|
TRnotes |
|
CVE |
CVE-2021-20834 |
JVN iPedia |
JVNDB-2021-000089 |