今月新たに発生した
CCS Injection Vulnerabilityの問題もすでに修正されている模様。
Android OS内蔵のOpenSSLがこの修正版にすでに対応(アップデート)したかどうかは不明。
追記
開発を依頼し、ソースコードだけでなく、ビルド環境まで準備されているのなら、ビルドに関わるライブラリーを確認すれば、OpenSSLのライブラリーが使用されているか、確認できるはずです。ライブラリーとして利用せずソースコードを埋め込んでいるような場合には、その方法では確認することは出来ず、ソースコードを精査しなければなりません。開発者に確認を取るのが一番確実だと思います。何らかの訳によりそれが出来ないとすれば、アプリに対して攻撃を仕掛けて、穴がないことを確認すること出来ます。
しかし、それにしても、テストする人の技術が確実であり、その人が信頼できる必要が有ります。
開発をアウトソーシングするならば、内容を確認出来るだけの実力と、信頼を継続するための努力は必要だと思います。
--
このメールは Google グループのグループ「日本Androidの会」に登録しているユーザーに送られています。
このグループから退会し、グループからのメールの配信を停止するには android-group-j...@googlegroups.com にメールを送信してください。
このグループに投稿するには android-g...@googlegroups.com にメールを送信してください。
http://groups.google.com/group/android-group-japan からこのグループにアクセスしてください。
その他のオプションについては https://groups.google.com/d/optout にアクセスしてください。
開発を依頼し、ソースコードだけでなく、ビルド環境まで準備されているのなら、ビルドに関わるライブラリーを確認すれば、OpenSSLのライブラリーが使用されているか、確認できるはずです。ライブラリーとして利用せずソースコードを埋め込んでいるような場合には、その方法では確認することは出来ず、ソースコードを精査しなければなりません。開発者に確認を取るのが一番確実だと思います。何らかの訳によりそれが出来ないとすれば、アプリに対して攻撃を仕掛けて、穴がないことを確認すること出来ます。
しかし、それにしても、テストする人の技術が確実であり、その人が信頼できる必要が有ります。
開発をアウトソーシングするならば、内容を確認出来るだけの実力と、信頼を継続するための努力は必要だと思います。
2014/06/09 18:12 "佐野まゆ" <sano.ma...@gmail.com>:
こんにちは。佐野と申します。よろしくお願いします。--先々月、IPAよりOpenSSLの脆弱性につての注意喚起が発表あれ現在、私がメンテナンスを担当しているアプリでも、OpenSSLがバンドルしていないか調査することになったのですが、アプリのソースのどのあたりを見れば「OpenSSLがバンドルされている」かを確認することができるのかが解らず途方に暮れています。(アプリ自体は以前に外部のベンダーが開発したもので、設計書のようなものはなく、ソース一式だけ手元にあります)色々とネットで調べて、Androidアプリは、OpenSSLを使う場合はNDKでコンパイルして使用する、というところまでわかったのですが、もしOpenSSLライブラリをバンドルしているとしたら、プロジェクトのどこに取り込まれているのかがわからない状況です。どなたかOpenSSLモジュールの組み込みについてご存じの方がいらっしゃいましたら、
ご助言いただけますでしょうか。何卒よろしくお願い致します。※トレンドマイクロ社によると、OpnenSSLのHeartbleed の影響を受けるのは Android 4.1.1バージョン以外にも、アプリがOpenSSLライブラリをバンドルしている場合にも脆弱性の影響を受けるとのことです。
このメールは Google グループのグループ「日本Androidの会」に登録しているユーザーに送られています。
このグループから退会し、グループからのメールの配信を停止するには android-group-japan+unsub...@googlegroups.com にメールを送信してください。
CCS Injection Vulnerabilityの問題が修正された模様。
http://www.isssource.com/openssl-hole-fixed-in-android-update/
CCS Injection Vulnerabilityの問題のメールにレスすべきでした。
CCS Injection Vulnerabilityの問題が修正された模様。
http://www.isssource.com/openssl-hole-fixed-in-android-update/
追記
--
このメールは Google グループのグループ「日本Androidの会」のトピックを登録しているユーザーに送られています。
このトピックの登録を解除するには https://groups.google.com/d/topic/android-group-japan/8J6xG7sWvPo/unsubscribe にアクセスしてください。
このグループを退会し、グループのすべてのトピックの登録を解除するには android-group-j...@googlegroups.com にメールを送信してください。