Android アプリ「ジモティー」に外部サービスの API キーがハードコードされている問題 | ScanNetSecurity
2026.05.31(日)

Android アプリ「ジモティー」に外部サービスの API キーがハードコードされている問題

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は1月12日、Android アプリ「ジモティー」に外部サービスの API キーがハードコードされている問題について「Japan Vulnerability Notes(JVN)」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は1月12日、Android アプリ「ジモティー」に外部サービスの API キーがハードコードされている問題について「Japan Vulnerability Notes(JVN)」で発表した。株式会社ラックの山根将司氏が報告を行っている。影響を受けるシステムは以下の通り。

Android アプリ「ジモティー」3.7.42 より前のバージョン

 株式会社ジモティーが提供する Android アプリ「ジモティー」には、外部サービスの API キーがハードコードされている問題が存在し、想定される影響としては、アプリ内のデータを解析され、外部サービスと連携するための API キーが不正に窃取される可能性がある。なお、本脆弱性で製品利用者が直接影響を受けることはない。

 JVNでは最新版へのアップデートを呼びかけている。

 ジモティーによると、修正版では API キーをアプリ内から削除しており、また当該 API キーはすでに無効化しており、本脆弱性の影響を受けるバージョンのアプリに含まれる情報を悪用することはないとのこと。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 添付ファイル分離メールサーバに第三者からサイバー攻撃、メールアドレスと添付ファイルが漏えいした可能性

    添付ファイル分離メールサーバに第三者からサイバー攻撃、メールアドレスと添付ファイルが漏えいした可能性

  2. CSアカウンティングに不正アクセス、EDR が不審な動作を検知し隔離

    CSアカウンティングに不正アクセス、EDR が不審な動作を検知し隔離

  3. 市長になりすましたLINEアカウントやメール等に注意呼びかけ

    市長になりすましたLINEアカウントやメール等に注意呼びかけ

  4. 最終出社日(春分の日前日)の夜にクラウドから取引先個人情報ダウンロード 翌営業日検知し面談 事実と認める

    最終出社日(春分の日前日)の夜にクラウドから取引先個人情報ダウンロード 翌営業日検知し面談 事実と認める

  5. Internet Week 2013 セキュリティセッション紹介 第1回「CSIRTの実例から学ぶ企業のセキュリティ対策の今」

    Internet Week 2013 セキュリティセッション紹介 第1回「CSIRTの実例から学ぶ企業のセキュリティ対策の今」

ランキングをもっと見る
PageTop