ユーザ向けエネルギー使用情報閲覧ソフト「DTE Insight」に脆弱性(JVN)
IPAおよびJPCERT/CCは、DTE Energyが契約ユーザ向けに提供しているエネルギー使用に関する情報を閲覧するためのアプリケーション「DTE Insight」にユーザ情報が漏えいする脆弱性が存在すると「JVN」で発表した。
脆弱性と脅威
セキュリティホール・脆弱性
「DTE Insight」はHTTP REST API 経由で情報を取得しており、このAPIに含まれるfilter パラメータを改ざんすることで、ユーザ情報が漏えいする脆弱性(CVE-2016-1562)が存在する。この脆弱性により、ユーザによって他のユーザの情報を取得される可能性がある。この問題はサーバ側で対策が完了しており、発見者は現時点で他者の情報にアクセスできなくなっていることを確認しているという。
《吉澤 亨史( Kouji Yoshizawa )》