スマートフォンアプリ「FreeFrom - the nostr client」に複数の脆弱性 | ScanNetSecurity
2026.03.05(木)

スマートフォンアプリ「FreeFrom - the nostr client」に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は6月7日、スマートフォンアプリ「FreeFrom - the nostr client」における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は6月7日、スマートフォンアプリ「FreeFrom - the nostr client」における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。兵庫県立大学の木村隼人氏と五十部孝典氏、国立研究開発法人 情報通信研究機構の伊藤竜馬氏、日本電気株式会社/横浜国立大学の峯松一彦氏が報告を行っている。影響を受けるシステムは以下の通り。

Androidアプリ「FreeFrom - the nostr client」1.3.5より前のバージョン
iOSアプリ「FreeFrom - the nostr client」1.3.5より前のバージョン

 FreeFrom株式会社が提供するスマートフォンアプリ「FreeFrom - the nostr client」には、下記の影響を受ける可能性がある複数の脆弱性が存在する。

・デジタル署名の検証不備(CVE-2024-36277)
→イベントデータの署名が無効なものであることを検知できない

・入力データの保護を難読化や暗号化のみに依存し完全性を確認していない(CVE-2024-36279)
→中間者攻撃によりユーザ間のダイレクトメッセージ(DM)の内容を操作される

・暗号化処理におけるナンスおよび鍵ペアの再利用(CVE-2024-36289)
→中間者攻撃によりユーザ間のダイレクトメッセージ(DM)の内容を操作される

 JVNでは、開発者が提供する情報をもとに最新版へアップデートするよう呼びかけている。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 穴吹ハウジングサービスへのランサムウェア攻撃、一部の情報資産の漏えいを確認

    穴吹ハウジングサービスへのランサムウェア攻撃、一部の情報資産の漏えいを確認

  2. 第一生命グループ 保険代理店 28 社から出向者 64 名が不適切な情報取得

    第一生命グループ 保険代理店 28 社から出向者 64 名が不適切な情報取得

  3. React サーバーにおける遠隔からの任意のコード実行につながるシリアライズデータの検証不備(Scan Tech Report)

    React サーバーにおける遠隔からの任意のコード実行につながるシリアライズデータの検証不備(Scan Tech Report)

  4. 私的宴席で救急事案の概要を漏えい、主任消防主事の男性職員(20代)を懲戒処分

    私的宴席で救急事案の概要を漏えい、主任消防主事の男性職員(20代)を懲戒処分

  5. サーバに英語で「ネットワークは暗号化した」~ 西山製作所にランサムウェア攻撃

    サーバに英語で「ネットワークは暗号化した」~ 西山製作所にランサムウェア攻撃

ランキングをもっと見る
PageTop