公開日:2015/05/26 最終更新日:2015/05/26

JVNVU#98282440
「提督業も忙しい!」(KanColleViewer) がオープンプロキシとして動作する問題

概要

「提督業も忙しい!」(以下 KanColleViewer) にはオープンプロキシとして動作する問題があります。

影響を受けるシステム

  • KanColleViewer 3.8.1 およびそれ以前

詳細情報

オンラインゲーム用ユーティリティツール KanColleViewer は、Fiddler Core と呼ばれる HTTP プロキシライブラリを使い、クライアントとゲームサーバ間で行われる HTTPS 通信の内容をキャプチャしています。
Fiddler.FiddlerApplication.Startup() メソッドの呼出しにおいて、localhost 以外のホストからの接続を拒否するフラグの指定を明示的に行っていないため、当該製品が意図せずオープンプロキシとして動作する問題が存在します (CWE-441)。

なお、当該製品が使用する 37564/TCP に対するスキャン活動が観測されています。

想定される影響

遠隔の第三者にプロキシサーバとして使用された場合、当該製品が攻撃の踏み台として悪用される可能性があります。

対策方法

アップデートする
本脆弱性を修正した KanColleViewer 3.8.2 が公開されています。
開発者が提供する情報をもとに、最新版へアップデートしてください。

ベンダ情報

ベンダ リンク
grabacr.nét 提督業も忙しい!

参考情報

  1. 警察庁セキュリティポータルサイト@police
    特定のポートを対象としたプロキシ探索の増加について (2015年05月25日)

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

2015.05.26における脆弱性分析結果(CVSS Base Metrics)

CVSSとは

評価尺度 評価値 説明
攻撃元区分(AV) ローカル (L) 隣接 (A) ネットワーク (N) ネットワーク経由でリモートから攻撃可能
攻撃条件の複雑さ(AC) 高 (H) 中 (M) 低 (L) 攻撃成立に必要な条件はない
攻撃前の認証要否(Au) 複数 (M) 単一 (S) 不要 (N) 認証は不要
機密性への影響(C) なし (N) 部分的 (P) 全面的 (C) 情報は漏えいしない
完全性への影響(I) なし (N) 部分的 (P) 全面的 (C) 情報の正確さや完全さが部分的に損なわれる
可用性への影響(A) なし (N) 部分的 (P) 全面的 (C) システムの使用が部分的に阻害される

Base Score:6.4

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE CVE-2015-2947
JVN iPedia