テクノロジー系メディアの404Mediaは昨日、Apple Podcastsアプリにセキュリティ上の脆弱性が存在すると報じました複数のユーザーから、操作を行っていないにもかかわらずアプリが自動的に起動し、購読していない「スピリチュアル」や「教育」カテゴリの見知らぬ番組へと遷移してしまうという報告が寄せられています分析の結果、これらの番組タイトルには「5/XEWE2′」のような乱雑な文字列が含まれており、これはハッカーによるクロスサイトスクリプティング(XSS)攻撃によって悪意のあるコードが注入されたことが原因であると判明しました現時点では主にユーザーに不快感をもたらす程度で、データの窃取には至っていませんが、アプリのコードフィルタリングにおける欠陥が露呈した形です
macOSのセキュリティ専門家パトリック・ワーデル氏は、この脆弱性を再現したうえで、根本的な問題は、Appleが外部リンクに対して「ゼロクリック」かつ認証画面の表示なしに直接Podcastアプリを起動させることを許可している点にあると指摘していますZoomなどとは異なり、攻撃者は特定のスクリプトを埋め込んだウェブページへユーザーを誘導するだけで、バックグラウンドでPodcastの起動およびコンテンツの読み込みを強制的に制御できるのですワーデル氏は、この仕組みがさらに深刻なシステム脆弱性と組み合わされれば、より重大なセキュリティリスクを招くおそれがあると警告しています
現在、Appleからはこの脆弱性に関する公式な対応は発表されていません専門家らは、不明なリンクへのアクセスを慎重に行い、今後のシステムアップデートに注目するようユーザーに呼びかけています今回の事例は、開発者がアプリの外部リンクによる起動機能に対する保護を一層強化し、ハッカーによる攻撃の入口とならないよう努める必要があることを改めて示しています