情報処理推進機構セキュリティセンター(IPA/ISEC)とJPCERTコーディネーションセンター(JPCERT/CC)は1月24日、CollabNetが提供するプロジェクト管理ツール「CollabNet ScrumWorks Basic」に認証情報取り扱いに関する問題が確認されたと「Japan Vulnerability Notes(JVN)」で発表した。
CollabNet ScrumWorks Basicは、サーバとクライアントの間では認証情報が平文で通信されている。この際、暗号化されていないJavaオブジェクトを使用するが、Javaオブジェクトにはサーバの認証情報が含まれている。また、認証情報は内部データベースに平文で格納される。
この問題により、製品にアクセス可能または通信を傍受可能な第三者によって、認証情報を閲覧される可能性がある。CollabNetによると、同製品に暗号化機能を追加する予定はなく、「CollabNet ScrumWorks Pro」を使用するよう推奨している。CollabNet ScrumWorksへのアクセス制限と通信内容を暗号化することで、問題の影響を軽減できるとしている。
CNET Japanの記事を毎朝メールでまとめ読み(無料)
先端分野に挑み続けるセックが語る
チャレンジする企業風土と人材のつくり方
地味ながら負荷の高い議事録作成作業に衝撃
使って納得「自動議事録作成マシン」の実力
すべての業務を革新する
NPUを搭載したレノボAIパソコンの実力
NTT Comのオープンイノベーション
「ExTorch」5年間の軌跡
日本のインターステラテクノロジズが挑む
「世界初」の衛星通信ビジネス