カテゴリ
セキュリティ
モバイルおよびWebアプリケーションセキュリティに関する脆弱性研究、CVE解説、実践ガイド。
Ostorlab KEVアップデート(2024年4月2日)
Ostorlabの既知の悪用された脆弱性カタログに新たに追加された脆弱性
2024年4月2日
北米におけるモバイルバンキングアプリのセキュリティ動向
北米のモバイルバンキングアプリのセキュリティを調査し、広範に存在する脆弱性と、サイバーセキュリティ対策を強化する差し迫った必要性を明らかにします。この分野における急速な技術の進歩とともに、サプラ...
2024年3月19日
Ostorlab KEVアップデート(2024年3月11日)
Ostorlabの既知の悪用された脆弱性カタログに新たな脆弱性を追加
2024年3月11日
Ostorlab KEVアップデート(2024年2月26日)
Ostorlabの既知の悪用された脆弱性カタログに新たな脆弱性を追加
2024年2月26日
セキュリティのその他の記事
依存関係の混乱をマッピングする:ソースマップファイルを用いた新たな検出アプローチ
依存関係の混乱(Dependency Confusion)の脆弱性を掘り下げ、新たな検出・悪用手法を紹介したうえで、この脆弱性に伴うリスクを緩和するための具体的な手順を示します。
2024年2月13日
既知の悪用可能な脆弱性:すべてを捕捉する
本記事では、CISA KEV、GoogleのTsunami、そして革新的なOstorlabのAsteroidプロジェクトといった信頼できるプラットフォームから収集した、クリティカルかつ重大度の高い、現に悪用されている脆弱性を特定するための不可欠なツールと実証的な知見を紹介します。
2024年1月10日
スキームハイジャックによるOAuthアカウント乗っ取り
悪意のあるアプリがカスタムURLスキームをハイジャックしてOAuthアカウントを乗っ取る手口を、Google、Facebook、Cognito、Oktaでのエクスプロイト例と、AndroidおよびiOS向けの修正方法とともに解説します。
2023年10月17日
SwiftとFlutterのZIPライブラリの脆弱性
最近の詳細な調査により、FlutterとSwiftで広く使われているZIPパッケージに深刻な脆弱性が見つかり、数千の開発者とアプリケーションに重大なセキュリティリスクをもたらしています。本記事では、これらの脆弱性の技術的な側面を掘り下げ、発見の経緯、影響、緩和策を解説します。
2023年8月4日
OstorlabのInsecure Flutter Apps:モバイルセキュリティを学び、テストするための実践の場
Ostorlabは、テストと教育を目的として意図的に脆弱に作られた2つのFlutterアプリをオープンソースとして公開しました。iOSネイティブのアプリとJava/C++/Flutterアプリの2つで、モバイルアプリによくあるさまざまな脆弱性を取り上げています。Apache-2.0ライセンスで提供され、Flutterのセキュリティを理解するための実践的なリソースとなります。
2023年7月10日
1億以上インストールされたアプリzCamera、リモートからの侵害からデータ漏えいまで
本記事は技術的な詳細解説であり、1億以上インストールされた画像アプリがどのようにユーザーの画像を露出させ、SQLインジェクションやインテントリダイレクトから任意のファイルダウンロードに至るまで、リモートから悪用可能な脆弱性を抱え得るかを示します。
2023年7月4日
Kotlin、Swift、Flutterで実装する安全な生体認証ログイン
本記事では、モバイル生体認証の安全な実装を定義し、主要なモダンモバイル言語3つ、すなわちAndroid向けのKotlin、iOS向けのSwift、Flutterマルチプラットフォームアプリケーション向けのDartによる詳細な実装を紹介します。
2023年6月20日
Flutterのセキュリティ:リバースエンジニアリングと解析
Flutterアプリケーションをリバースエンジニアリングするための静的解析と動的解析の手法を解説する記事です。実行時のパッチ適用、独自ABIでの関数呼び出しのインターセプト、通信のインターセプトを取り上げます。
2023年6月15日
Androidマルウェア「GodFather」の解析
さまざまな形で出現し続け、主に銀行や暗号資産のアプリを標的として、ユーザーの資金や機密情報を盗み出すAndroidマルウェア「GodFather」を解析します。
2023年4月14日