本稿では、Android版KindleにおけるSSLサーバ証明書の検証不備の脆弱性CVE-2014-3908について、発見の経緯と脆弱性の詳細、起こり得る影響などについて報告します。 発見の経緯 奥一穂さんとfacebook上で会話していて、スマホアプリ等でSSLサーバ証明書の検証をする際に、コモンネームを検証していないアプリの可能性について示唆を受けました。その内容は、奥さんのブログ記事として以下にまとめられています。 Kazuho's Weblog: SSL/TLSライブラリの正しい使い方(もしくは、コモンネームの検証について) 詳しくは上記記事をお読みいただくとして、サーバ証明書の検証の要点としては以下となります。 証明書が信頼された認証局の発行したものであること 証明書の有効期限の範囲内であること サーバ証明書のコモンネームが接続しようとしているサーバと一致していること これらのう
![Android版KindleにおけるSSLサーバ証明書の検証不備の脆弱性CVE-2014-3908](https://cdn-ak-scissors.b.st-hatena.com/image/square/c948d91256e058cee1a29e40f770a0a3ec685ea8/height=288;version=1;width=512/https%3A%2F%2F2.bp.blogspot.com%2F-86jBFELAdM8%2FVAT0uzZG8yI%2FAAAAAAAAK9g%2F1dK1Edr0xP0%2Fw1200-h630-p-k-no-nu%2Fipa-burp-ssl.png)