ゲーム用ツール「提督業も忙しい!」にオープンプロキシ動作の問題(JVN)
IPAおよびJPCERT/CCは、grabacr.netが提供するオンラインゲーム用ユーティリティツール「提督業も忙しい!」(KanColleViewer)にオープンプロキシとして動作する問題が存在すると「JVN」で発表した。
脆弱性と脅威
セキュリティホール・脆弱性
「KanColleViewer 3.8.1 およびそれ以前」には、Fiddler.FiddlerApplication.Startup() メソッドの呼出しにおいて、localhost以外のホストからの接続を拒否するフラグの指定を明示的に行っていないことが原因で、当該製品が意図せずオープンプロキシとして動作する問題が存在する。この問題が悪用されると、リモートの第三者にプロキシサーバとして使用された場合、当該製品が攻撃の踏み台として悪用される可能性がある。grabacr.netでは、この問題を解消した新バージョン「KanColleViewer 3.8.2」を公開しており、JVNでは情報をもとに最新版へアップデートするよう呼びかけている。
《吉澤 亨史( Kouji Yoshizawa )》
関連記事
この記事の写真
/