e-Gov電子申請アプリケーションで Custom URL Scheme の処理にアクセス制限不備の脆弱性 | ScanNetSecurity
2025.10.24(金)

e-Gov電子申請アプリケーションで Custom URL Scheme の処理にアクセス制限不備の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月6日、e-Gov電子申請アプリケーションにおける Custom URL Scheme の処理にアクセス制限不備の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月6日、e-Gov電子申請アプリケーションにおける Custom URL Scheme の処理にアクセス制限不備の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。日本電気株式会社の外山拓氏が報告を行っている。影響を受けるシステムは以下の通り。

e-Gov電子申請アプリケーション (Windows版) 2.1.1.0 より前のバージョン
e-Gov電子申請アプリケーション (macOS版) 1.1.1.0 より前のバージョン

 デジタル庁が提供する e-Gov電子申請アプリケーションをインストールすると、システムに Custom URL Scheme が登録され、Web ブラウザなどから特定の URL にアクセスすることで当該アプリケーションが起動されるようになるが、このとき使用される URL には当該アプリケーションがアクセスする Web サイトの情報が含まれ、細工されたURLから当該アプリケーションを起動することで、想定されていない Web サイトにアクセスさせられる可能性がある。

 想定される影響としては、Web ブラウザなどから細工された URL にアクセスすることで、当該製品を経由して任意のウェブサイトにアクセスさせられ、フィッシング等の被害にあう可能性がある。

 JVNでは、開発者が提供する情報をもとに、最新版へアップデートするよう呼びかけている。なおデジタル庁では、本脆弱性を修正した下記のバージョンをリリースしている。

e-Gov電子申請アプリケーション (Windows版) 2.1.1.0
e-Gov電子申請アプリケーション (macOS版) 1.1.1.0

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 関与していた元社員とは未だ連絡取れず ~ 京都市内で保険申込書写し 計 632 枚拾得

    関与していた元社員とは未だ連絡取れず ~ 京都市内で保険申込書写し 計 632 枚拾得

  2. 「漏えい情報を復号できないため報告を要しない(個人情報保護委員会)」ランサムウェアの前に全データを暗号化するソリューションで保険代理店の顧客情報守られる

    「漏えい情報を復号できないため報告を要しない(個人情報保護委員会)」ランサムウェアの前に全データを暗号化するソリューションで保険代理店の顧客情報守られる

  3. 廃棄委託したノートパソコンが短時間ネット接続 ~ 監視ツールが検知

    廃棄委託したノートパソコンが短時間ネット接続 ~ 監視ツールが検知

  4. アスクル Web サイトがランサムウェア感染、受注出荷業務が停止

    アスクル Web サイトがランサムウェア感染、受注出荷業務が停止

  5. NTT西日本グループ「伴走型セキュリティ対策支援サービス」提供

    NTT西日本グループ「伴走型セキュリティ対策支援サービス」提供

ランキングをもっと見る
PageTop