人とサービス、システムとシステム、あるいはモノとクラウド ─ ありとあらゆるものがインターネットを介して相互に接続することで、新たなビジネスが生まれ、我々の生活はより便利になってきた。その「接続」を実現しているのが「API」だ。もし、こうしたAPIが悪用される事態が起きたらどうなるだろうか。
アカマイ・テクノロジーズ合同会社は9月13日、アジアのデジタルネイティブ企業(DNB)を対象とした調査結果を発表した。
タレスグループの株式会社Imperva Japanは9月19日、「APIとボット攻撃による経済影響レポート」を発表した。
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月30日、EC-CUBE 4系用プラグイン「EC-CUBE Web API プラグイン」における格納型クロスサイトスクリプティングの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。
IPAおよびJPCERT/CCは、カカオピッコマが提供するスマートフォンアプリ「ピッコマ」に外部サービスのAPIキーがハードコードされている問題が存在すると「JVN」で発表した。
Google は6月7日、Google セキュリティチームがどのように Reporting API を使用して潜在的な問題を検出し、実際の問題を特定しているか、同社ブログで発表した。
2023 年 12 月に修正された、Microsoft Windows OS での権限昇格が可能となる脆弱性のエクスプロイトコードが公開されています。
IPAおよびJPCERT/CCは1月23日、Androidアプリ「Spoon(スプーン)」に、外部サービスのAPIキーがハードコードされている問題が存在すると「Japan Vulnerability Notes(JVN)」で発表した。
株式会社エーアイセキュリティラボは11月10日、脆弱性診断の自動化ツール「AeyeScan」のアップデートについて発表した。
株式会社エーアイセキュリティラボは11月、オンラインセミナー「Web API診断の基礎と始め方を解説 ~『OWASP API Security Top10』から考える診断内製化~」を11月22日に開催すると発表した。
SBI FinTech Incubation株式会社は10月24日、同社が提供する金融機関向けオープンAPI基盤での障害について発表した。
株式会社エーアイセキュリティラボは10月21日、脆弱性診断の自動化ツール「AeyeScan」のアップデートについて発表した。
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月7日、SIG情報連携ポータルの API における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。
株式会社エーアイセキュリティラボは7月20日、Webアプリケーション脆弱性診断プラットフォーム AeyeScanのAPIスキャン機能の大型アップデートを7月21日に実施すると発表した。
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は6月30日、スマートフォンアプリ「ニューズピックス」に外部サービスの API キーがハードコードされている問題についてJVNで発表した。
Akamai Technologies, Inc.は6月8日、Neosec の買収に関する正式契約の締結を発表した。
株式会社エーアイセキュリティラボは6月17日、脆弱性診断の自動化ツール「AeyeScan」のアップデートについて発表した。
株式会社エーアイセキュリティラボは5月13日、脆弱性診断の自動化ツール「AeyeScan」のアップデートについて発表した。
株式会社スリーシェイクは4月13日、自動脆弱性診断ツール「Securify Scan」へのAPI診断機能の追加を発表した。
株式会社エーアイセキュリティラボは4月1日、脆弱性診断の自動化ツール「AeyeScan」へのAPIスキャン機能を正式リリースしたと発表した。
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は3月13日、Android アプリ「Wolt ウォルト:フードデリバリー/出前」に外部サービスの API キーがハードコードされている問題についてJVNで発表した。
株式会社エーアイセキュリティラボは1月19日、脆弱性診断の自動化ツール「AeyeScan」へ新機能「APIスキャン」を追加すると発表した。
日本プルーフポイント株式会社は10月13日、同社の「Threat Protection Platform」の拡張について、マイクロソフトの年次イベント「2022 年 Microsoft Ignite Conference」で発表した。
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月2日、PowerCMS の XMLRPC API におけるコマンドインジェクションの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月24日、Movable Type の XMLRPC API におけるコマンドインジェクションの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月27日、Android アプリ「Hulu」に外部サービスの API キーがハードコードされている問題について「Japan Vulnerability Notes(JVN)」で発表した。
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は1月12日、Android アプリ「ジモティー」に外部サービスの API キーがハードコードされている問題について「Japan Vulnerability Notes(JVN)」で発表した。
脆弱性は 2021 年 12 月に、データ分析ソフトウェアである Grafana に、任意のファイルが閲覧可能となるディレクトリとラバーサルの脆弱性が報告されています。
2021 年 12 月に、サービスの管理や問い合わせの管理をするためのツールである ManageEngine ServiceDesk Plus および Manage Engine Support Center に、遠隔からの任意のコード実行につながる脆弱性が報告されています。
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は12月16日、Movable Type の XMLRPC API における OS コマンドインジェクションの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。
警察庁は11月29日、「Movable Type及びPowerCMSのXMLRPC APIにおける脆弱性(CVE-2021-20837及びCVE-2021-20850)を標的とした攻撃の観測について」とする注意喚起を「@police」において公開した。
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は11月24日、PowerCMS の XMLRPC API における OS コマンドインジェクションの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。
2021 年 10 月に、Microsoft Windows のカーネルに管理者権限の奪取につながる脆弱性が報告されています。
日本電気株式会社(NEC)は11月5日、APIの脆弱性診断のスキル向上に役立つ学習コンテンツ「Tiredful API」について、同社セキュリティブログで解説している。
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は11月5日、「Movable Type」のXMLRPC APIにおけるOSコマンド・インジェクションの脆弱性について発表した。影響を受けるシステムは以下の通り。
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月21日、Movable Type の XMLRPC API における OS コマンドインジェクションの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。
後編では、今春日本で起こったいわゆる「LINE 騒動」を調査テーマとして取り上げ、Twitter の API から取得したデータを無償統計ソフトで解析し分析を行います。
ヤフー株式会社は4月26日、一部のAPIサービスの仕様不備について発表した。
株式会社いえらぶGROUPは4月9日、同社の提供する入居申込みをWebで完結させる「Web申込み」機能にて、国際基準OWASP ASVSに適合したデータ連携API公開を発表した。
日本ラドウェア株式会社は1月20日、「2020-2021年のWebアプリケーションセキュリティの現状報告書」を発表した。
暗号資産・仮想通貨取引所「Liquid」を運営するQUOINE株式会社は1月20日、2020年11月に発生した不正アクセスに関する事象についての最終報を発表した。
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は1月15日、Apache Tomcat における Java API の実装不備に起因する情報漏えいの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は12月28日、SolarWinds Orion APIの認証回避の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。
2020 年 6 月に、Microsoft Windows で管理者権限の奪取が可能となる脆弱性が報告されています。
森下恭介氏は日本の特徴として、WannaCryで悪用されたSMBへの対策意識が向上したがいわば以前泥棒に侵入された窓の鍵の補修は万全であっても他の窓やドアが脆弱であれば今後も泥棒に狙われる可能性がある、とコメントしている。
ラピッドセブン・ジャパン株式会社は6月8日、マネージドセキュリティサービス「Rapid7 MDRサービス」の日本市場向けの提供を開始した。
IPAおよびJPCERT/CCは、東日本旅客鉄道が提供するAndroidアプリ「JR東日本 列車運行情報 プッシュ通知アプリ」が使用するAPIサーバに、アクセス制限不備の脆弱性が存在すると「JVN」で発表した。
マカフィーは、Microsoft Teams向けに包括的セキュリティとコンプライアンス機能を統合した「McAfee MVISION Cloud for Microsoft Teams」を発表した。
CASB は大きく分けて Proxy 型と API 型の2つがあり、構成・機能が異なります。
デジサート・ジャパンは、マシンID保護の企業であるVenafi社と米デジサートが、セキュリティが重視される企業に向け、複雑なマシンIDプログラムを合理化・自動化するための新たな統合について発表した。
サイランスは、エンドポイントにおける検知と対応(EDR)機能「CylanceOPTICS」のAPIを提供すると発表した。
F5は、包括的なアプリケーション保護を可能にする「Advanced Web Application Firewall(Advanced WAF)ソリューション」の提供開始を発表した。
IPAおよびJPCERT/CCは、Apache Software Foundationが提供する「Apache Tomcat JK ISAPI Connector」にパストラバーサルの脆弱性が存在すると「JVN」で発表した。
テックビューロは、ビットコイン総合サービス「Zaif」において、1月6日から7日未明にかけて発生したAPIキーの不正利用、および1月9日に報告された不正アクセスおよび不正出金に関して発表した。
アカマイは、Webサイト、モバイルアプリケーション、Web APIなどの組織のデジタル環境全体にボットが与える影響を管理できるツール「Bot Manager Premier」を、新たに同社のクラウドセキュリティ製品群に加えたと発表した。
トレンドマイクロは、SDN連携セキュリティ対策製品「Trend Micro Policy Manager 2.5」を8月初旬から提供開始すると発表した。
世界的なシェアを誇る CMS ソフトウェアである WordPress のバージョン 4.7 および 4.7.1 に、遠隔から任意のコンテンツが上書きされてしまう脆弱性が報告されています。
シックス・アパートは、WordPressの脆弱性の発表を受け、Movable Type Data API の安全性について発表した。
エフセキュアは、Amazon API Gateway上で動作する新しいURLチェックAPI「F-Secure Security Cloud API for AWS」を、AWS Marketplaceで提供を開始した。
トレンドマイクロは、同社のクラウドアプリケーション向けセキュリティサービス「CAS」を産総研が導入したと発表した。
日本IBMは、「IBM Security App Exchange」について、日本のビジネスパートナーとエコシステムを構築する「IBM Security App Exchange ジャパン・エコシステム」を結成したと発表した。
日立は、金融機関システムとFinTechサービスのセキュアなデータ連携を実現する「金融API連携サービス」を、国内の金融機関向けに9月26日より販売開始すると発表した。
シマンテックは、Webホスティングプロバイダを通じて利用できるWebサイトセキュリティパッケージ「Encryption Everywhere」を発表した。