4.3.1
4.3.1
Mobile Security Framework (MobSF) のバージョン4.3.0以前には、ユーザーの役割を管理する機能に脆弱性が存在します。この脆弱性を悪用されると、登録ユーザーがAPIトークンを不正に取得し、本来許可されていない権限を持つことが可能になります。影響を受けるバージョンは4.3.0以前ですが、バージョン4.3.1へのアップデートでこの問題は修正されています。
この脆弱性は、攻撃者が不正にAPIトークンを取得し、MobSFのすべての機能にアクセスできることを意味します。これにより、機密情報へのアクセス、設定の変更、さらにはシステムへの影響も考えられます。攻撃者は、取得したAPIトークンを使用して、対象となるモバイルアプリケーションのソースコードを不正に取得したり、分析結果を改ざんしたりする可能性があります。この脆弱性は、類似のAPIキー管理不備による攻撃と同様の被害をもたらす可能性があります。
この脆弱性は、CISA KEVカタログに登録されている可能性があります。公開されているPoCは確認されていませんが、APIキーの管理不備は一般的な攻撃対象となるため、悪用される可能性はあります。NVDおよびCISAの公開日は2025年2月5日です。
Organizations using MobSF to analyze mobile applications, particularly those handling sensitive data, are at risk. Teams relying on MobSF for automated security assessments and continuous integration/continuous delivery (CI/CD) pipelines are especially vulnerable, as a compromised MobSF instance could introduce vulnerabilities into the build process.
• python / server:
grep -r 'API_TOKEN_GENERATION_ENABLED' /opt/mobsf/config.py• python / server:
journalctl -u mobsf | grep -i "API token generated"• generic web:
curl -I http://<mobsf_server>/api/v1/users/me/token
disclosure
エクスプロイト状況
EPSS
0.21% (43% パーセンタイル)
CISA SSVC
CVSS ベクトル
まず、MobSFをバージョン4.3.1以上にアップデートすることを強く推奨します。アップデートが一時的にシステムに影響を与える可能性がある場合は、バックアップを作成してからアップデートを実行してください。WAFやプロキシサーバーを使用している場合は、不正なAPIトークンからのアクセスをブロックするルールを設定することを検討してください。また、APIトークンの生成と管理に関するセキュリティポリシーを強化し、定期的な監査を実施することも重要です。アップデート後、MobSFのAPIトークンが正しく管理されていることを確認してください。
Actualice MobSF a la versión 4.3.1 o superior. Esta versión corrige la vulnerabilidad de escalada de privilegios local. No existen soluciones alternativas conocidas, por lo que la actualización es la única forma de mitigar el riesgo.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-24805は、Mobile Security Framework (MobSF) バージョン4.3.0以前における、登録ユーザーがAPIトークンを不正に取得し、すべての権限を持つ可能性のある特権昇格の脆弱性です。
Mobile Security Framework (MobSF) のバージョン4.3.0以前を使用している場合は、影響を受けます。バージョン4.3.1以上にアップデートしてください。
Mobile Security Framework (MobSF) をバージョン4.3.1以上にアップデートしてください。アップデート前にバックアップを作成することを推奨します。
現時点では、積極的に悪用されているという報告はありませんが、APIキーの管理不備は一般的な攻撃対象となるため、悪用される可能性はあります。
公式アドバイザリは、Mobile Security Framework (MobSF) の公式ウェブサイトまたは関連するセキュリティコミュニティで確認してください。
requirements.txt ファイルをアップロードすると、影響の有無を即座にお知らせします。