公開日:2014/04/30 最終更新日:2014/04/30
JVNVU#93342829
Ignite Realtime Smack API に複数の脆弱性
Ignite Realtime が提供する Smack API には、複数の脆弱性が存在します。
- Smack API 3.4.1 およびそれ以前
Ignite Realtime が提供する Smack API は、XMPP クライアント用のライブラリです。Smack API には、サーバ証明書を適切に検証しない脆弱性 (CWE-358) および IQ パケットを適切に検証しない脆弱性 (CWE-345) が存在します。
第三者によって中間者攻撃 (man-in-the-middle attack) が行われる可能性があります。例えば、コンタクトリストにエントリを追加されたり、IQ レスポンスを詐称されたりする可能性があります。
アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。
2014年4月30日現在、本脆弱性を修正した Smack API 4.0.0-rc1 が公開されています。
ベンダ | リンク |
Ignite Realtime | Smack API |
Ignite Realtime Blog: (a)Smack 4.0.0-rc1 has been released |
-
CERT/CC Vulnerability Note VU#489228
Ignite Realtime Smack XMPP API contains multiple vulnerabilities
JPCERT 緊急報告 |
|
JPCERT REPORT |
|
CERT Advisory |
|
CPNI Advisory |
|
TRnotes |
|
CVE |
CVE-2014-0363 |
CVE-2014-0364 |
|
JVN iPedia |