NVD Vulnerability Detail
Search Exploit, PoC
CVE-2020-5604
Summary

Android App 'Mercari' (Japan version) prior to version 3.52.0 allows arbitrary method execution of a Java object by a remote attacker via a Man-In-The-Middle attack by using Java Reflection API of JavaScript code on WebView.

Publication Date July 9, 2020, 11:15 a.m.
Registration Date Jan. 26, 2021, 11:59 a.m.
Last Update Nov. 21, 2024, 2:34 p.m.
CVSS3.1 : HIGH
スコア 8.1
Vector CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃に必要な特権レベル(PR) 不要
利用者の関与(UI) 不要
影響の想定範囲(S) 変更なし
機密性への影響(C)
完全性への影響(I)
可用性への影響(A)
CVSS2.0 : MEDIUM
Score 6.8
Vector AV:N/AC:M/Au:N/C:P/I:P/A:P
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C)
完全性への影響(I)
可用性への影響(A)
Get all privileges. いいえ
Get user privileges いいえ
Get other privileges いいえ
User operation required いいえ
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:mercari:mercari:*:*:*:*:*:android:*:* 3.52.0
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
Android アプリ「メルカリ」 (日本版) において Java オブジェクトの任意のメソッドが実行可能な脆弱性
Title Android アプリ「メルカリ」 (日本版) において Java オブジェクトの任意のメソッドが実行可能な脆弱性
Summary

株式会社メルカリが提供する Android アプリ「メルカリ」 (日本版) には、WebView クラスの addJavascriptInterface の制限不備に起因して任意の Java メソッドが実行される脆弱性 (CWE-749) が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社アカツキ 小竹 泰一 氏

Possible impacts 中間者攻撃 (Man-In-The-Middle attack) が可能な遠隔の第三者によって、JavaScript コードの Java Reflection API を WebView 上で使用されることで、Java オブジェクトの任意のメソッドを実行される可能性があります。
Solution

[アップデートする] 本脆弱性は、開発者が提供する最新のバージョンにアプリをアップデートすることで修正されます。 なお開発者によると、本脆弱性の影響を受ける API level は現在採用されておらず、また過去に強制アップデートが実施されており、当該バージョンのアプリを使用することができないため、ユーザはアップデートのための自発的行動を取る必要はありません。

Publication Date July 8, 2020, midnight
Registration Date July 8, 2020, 12:05 p.m.
Last Update July 8, 2020, 12:05 p.m.
Affected System
株式会社メルカリ
メルカリ (日本版) Android アプリ バージョン 3.52.0 より前のバージョン
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2020年07月08日]
  掲載
July 7, 2020, 11:46 a.m.