スマートフォンアプリ「OfferBox」に秘密鍵がハードコードされている問題 | ScanNetSecurity
2026.01.03(土)

スマートフォンアプリ「OfferBox」に秘密鍵がハードコードされている問題

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は5月10日、スマートフォンアプリ「OfferBox」における秘密鍵がハードコードされている問題について「Japan Vulnerability Notes(JVN)」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は5月10日、スマートフォンアプリ「OfferBox」における秘密鍵がハードコードされている問題について「Japan Vulnerability Notes(JVN)」で発表した。楽天グループ株式会社の山手雄太氏が報告を行っている。影響を受けるシステムは以下の通り。

 Androidアプリ「OfferBox」2.0.0から2.3.17まで
 iOSアプリ「OfferBox」2.1.7から2.6.14まで

 株式会社i-plugが提供するスマートフォンアプリ「OfferBox」には、JWTの秘密鍵がハードコードされており、アプリ内のデータを解析された場合、JWTの秘密鍵が窃取される可能性がある。

 なお、当該秘密鍵は2024年5月8日に開発者が無効化しており、対策前のバージョンでも本脆弱性の影響は受けず、ユーザは本脆弱性への自発的行動を取る必要はない。開発者は秘密鍵を内包しない下記のバージョンをリリースしている。

Androidアプリ「OfferBox」3.0.0
iOSアプリ「OfferBox」3.0.0

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. fjコンサル「キャッシュレスセキュリティレポート 2023年1Q」公表、カード情報流出件数 173,332件

    fjコンサル「キャッシュレスセキュリティレポート 2023年1Q」公表、カード情報流出件数 173,332件

  2. 元国土交通省職員ら、「アイコラ」をサイトに掲載し逮捕

    元国土交通省職員ら、「アイコラ」をサイトに掲載し逮捕

  3. 保証人に送付した学費請求書の住所に誤り、個人情報が漏えい(横浜市立大学)

    保証人に送付した学費請求書の住所に誤り、個人情報が漏えい(横浜市立大学)

  4. HENNGE One、iPad 受付システム「Smart at reception」へ SSO 連携

    HENNGE One、iPad 受付システム「Smart at reception」へ SSO 連携

  5. ウェスティンホテル、アルバイトのTwitterによる情報流出を謝罪(ウェスティンホテル)

    ウェスティンホテル、アルバイトのTwitterによる情報流出を謝罪(ウェスティンホテル)

ランキングをもっと見る
PageTop