| タイトル | スマートフォンアプリ「Nike」における Custom URL Scheme の処理にアクセス制限不備の脆弱性 |
|---|---|
| 概要 | Nike, Inc. が提供するスマートフォンアプリ「Nike」には、Custom URL Scheme を使用してリクエストされた URL にアクセスする機能が実装されています。この機能には、任意のアプリからリクエストを受け取りアクセスを実行してしまう、アクセス制限不備の脆弱性 (CWE-939) が存在します。 |
| 想定される影響 | 遠隔の第三者によって、当該製品を経由して任意のウェブサイトにアクセスさせられる可能性があります。結果として、フィッシング等の被害にあう可能性があります。 |
| 対策 | [アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 開発者は、本脆弱性を修正した次のバージョンをリリースしています。 ・Nike Android アプリ バージョン 2.177 ・Nike iOS アプリ バージョン 2.177.1 |
| 公表日 | 2021年10月8日0:00 |
| 登録日 | 2021年10月8日12:08 |
| 最終更新日 | 2021年10月8日12:08 |
| CVSS3.0 : 警告 | |
| スコア | 4.3 |
|---|---|
| ベクター | CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
| CVSS2.0 : 警告 | |
| スコア | 4.3 |
|---|---|
| ベクター | AV:N/AC:M/Au:N/C:N/I:P/A:N |
| Nike, Inc. |
| Nike Android アプリ バージョン 2.177 より前のバージョン |
| Nike iOS アプリ バージョン 2.177.1 より前のバージョン |
| No | 変更内容 | 変更日 |
|---|---|---|
| 1 | [2021年10月08日] 掲載 |
2021年10月4日14:06 |
| 概要 | Improper authorization in handler for custom URL scheme vulnerability in Nike App for Android versions prior to 2.177 and Nike App for iOS versions prior to 2.177.1 allows a remote attacker to lead a user to access an arbitrary website via the vulnerable App. |
|---|---|
| 公表日 | 2021年10月13日18:15 |
| 登録日 | 2021年10月13日20:00 |
| 最終更新日 | 2024年11月21日14:47 |
| 構成1 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:a:nike:nike:*:*:*:*:*:iphone_os:*:* | 2.177.1 | ||||
| cpe:2.3:a:nike:nike:*:*:*:*:*:android:*:* | 2.177.3.3688 | ||||