2016.07.24(日)

ユーザ向けエネルギー使用情報閲覧ソフト「DTE Insight」に脆弱性(JVN)

脆弱性と脅威 セキュリティホール・脆弱性

独立行政法人 情報処理推進機構(IPA)および一般社団法人 JPCERT コーディネーションセンター(JPCERT/CC)は3月14日、DTE Energyが契約ユーザ向けに提供しているエネルギー使用に関する情報を閲覧するためのアプリケーション「DTE Insight」にユーザ情報が漏えいする脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。CVSS v3によるBase Scoreは4.3。

「DTE Insight」はHTTP REST API 経由で情報を取得しており、このAPIに含まれるfilter パラメータを改ざんすることで、ユーザ情報が漏えいする脆弱性(CVE-2016-1562)が存在する。この脆弱性により、ユーザによって他のユーザの情報を取得される可能性がある。この問題はサーバ側で対策が完了しており、発見者は現時点で他者の情報にアクセスできなくなっていることを確認しているという。
《吉澤 亨史》

編集部おすすめの記事

特集

脆弱性と脅威 アクセスランキング

  1. 政府が「ポケモンGO」に関する注意喚起を発表、9つの注意点を記載(NISC)

    政府が「ポケモンGO」に関する注意喚起を発表、9つの注意点を記載(NISC)

  2. トロイの木馬型マルウェアが仕込まれたAndroid版「Pokemon GO」に注意喚起(McAfee)

    トロイの木馬型マルウェアが仕込まれたAndroid版「Pokemon GO」に注意喚起(McAfee)

  3. 「Pokemon GO」で身元バレの可能性、個人情報の管理に注意

    「Pokemon GO」で身元バレの可能性、個人情報の管理に注意

  4. Vプリカを騙るメールに注意喚起、本文に再び“流失”の表記(フィッシング対策協議会)

  5. 「ポケモンGO」の話題性を悪用した攻撃者について警告(トレンドマイクロ)

  6. アップルが「iOS」や「OS X」などのセキュリティアップデートを公開(JVN)

  7. ホームシアターなどのメディアプレイヤー「OpenELEC」に脆弱性(JVN)

  8. 「WAONサービスアプリ」にSSLサーバ証明書検証不備の脆弱性(JVN)

  9. Microsoft Windows の Secondary Logon サービスにおいて要求ハンドルの取り扱い不備により高い権限で任意のコードが実行されてしまう脆弱性(Scan Tech Report)

  10. GNU Wget においてファイル名検証不備により任意のファイルがダウンロードさせられてしまう脆弱性

アクセスランキングをもっと見る

★~(=^・ω・^)ノ☆★ Scanもアップグレードしませんか?7月末まで Scan PREMIUM が最大 5,000 円割引となるキャンペーンを実施中 ★★
★~(=^・ω・^)ノ☆★ Scanもアップグレードしませんか?7月末まで Scan PREMIUM が最大 5,000 円割引となるキャンペーンを実施中 ★★

登録すれば、記事一覧、人気記事ランキング、BASIC 会員限定記事はもちろんのこと、掲載された全ての限定コンテンツに、フルアクセスが可能となります。

×