旧機種のAndroid標準ブラウザに深刻な脆弱性!auの4機種以外は修正済み

Androidに内蔵されたWebページレンダリングエンジンに「任意の Java のメソッドが実行される」という極めて深刻な脆弱性があることが発表された。
脆弱性情報サイトJVN(Japan Vulnerability Notes)で該当機種などの情報がまとめられている。また、発見者のブログに原因箇所の説明などが、中国の脆弱性情報サイトWooYun.orgには実証コードが掲載されている。
この脆弱性が存在する端末では、細工されたWebページにアクセスすると、ブラウザが保存しているパスワードの不正送信など、様々な動作をブラウザ上で勝手に実行させられてしまう。
動作を実行するのはブラウザなので、ブラウザにパーミッション(権限)が与えられていない動作は実行できないが、標準ブラウザには「連絡先の読み取り」の権限も与えられているので、電話帳を流出させることも出来てしまうようだ。
標準ブラウザだけでなく、RSSリーダーなどに内蔵されたWebページ表示機能も、Androidのレンダリングエンジンを利用している物が多く、同様の脆弱性が存在する。
影響を受けるのは、Android 3.0から4.1.xを搭載した機種とのことで、2011年夏~2012年冬頃に発売された機種が該当する。2013年以降に発売された機種は、最初から修正済みのようだ。
NTTドコモとSoftbankから発売の機種は、多くの機種で2013年夏頃までに、一番遅かった富士通の「F-09D ANTEPRIMA」も2013年12月16日に、全ての機種で脆弱性を修正するソフトウェアアップデートが提供済みとなっているので、必ずアップデートしておこう。
auのスマホでは、「HTC EVO 3D ISW12HT」「MOTOROLA RAZR IS12M」「MOTOROLA XOOM TBi11M」「URBANO PROGRESSO」の4機種が、修正プログラム未提供(提供検討中)のままとなっている。
これらの機種を使っている人は、FirefoxやChromeなど自前のレンダリングエンジンを搭載したブラウザを使用し、RSSリーダーなど標準レンダリングエンジンを利用して不特定多数のページを表示するアプリの使用は控えるようにした方がいいだろう。
・JVN#53768697: Android OS において任意の Java のメソッドが実行される脆弱性
・いまさらブログ: Androidの脆弱性を見つけちゃった話
・小米手机自带浏览器远程命令执行漏洞(可挂马) | WooYun-2013-36258 | WooYun.org
auの4機種を除くほとんどの機種では、システムアップデートでこの脆弱性を修正できる。該当機種でなくても、システムアップデートは重要だ。アプリ開発の検証用など特別な理由がなければ、面倒くさがらずに迅速に適用するようにしよう。
auの以下の4機種は修正パッチが未提供だ。FirefoxやChromeなど、独自のレンダリングエンジンを内蔵したブラウザを使うようにしよう。
HTC EVO 3D ISW12HT
URBANO PROGRESSO
MOTOROLA RAZR IS12M
MOTOROLA XOOM TBi11M
・Japan Vulnerability Notes/KDDI株式会社からの情報
・Chromeブラウザ-Google – Google Play の Android アプリ
・Firefox モバイルブラウザ – Google Play の Android アプリ
関連記事
Android標準ブラウザに他サイトのユーザーデータを盗み取れる脆弱性
バージョン5.0未満のAndroidにシステム権限で任意のコードを実行できる脆弱性
Android4.1以降に権限を持たないアプリでも電話を掛けられる脆弱性
Baidu(百度)製のソフトウェア開発キットに深刻な問題が見つかる
Android 4.3以前のWebViewの脆弱性はもう修正されない!?
ドコモから発売された機種のAndroid 4.1/4.2へのアップデート予定が発表
docomo2014年冬~2015年春モデル発表!スマホ6機種とタブレット2機種
auから2014年夏の新機種としてスマホ6機種、タブレット2機種が発表!
ドコモメールにブラウザ版とIMAPが実装され、ついにパソコンからも利用可能に!
2013年12月19日02時20分 公開 | カテゴリー: セキュリティ | キーワード:おすすめ, ニュース | Short URL
ツイート
最新記事
- 肩に乗せるだけで音に包まれる!ウェアラブルネックスピーカー!
- 枕の下に置くピロースピーカー!Bluetooth接続でスマホから音楽を流しながら寝れる!
- 腕に巻いて使えるウェアラブルスピーカー!IPX6防水で急な雨にも安心!
- ミニモバイルバッテリーの新定番!折りたたみ式のLightningコネクター搭載!
- コネクター搭載の3in1モバイルバッテリー!iPhoneもAndroidもおまかせ!
- ケーブル不要でiPhoneもApple Watchも!5000mAhの大容量モバイルバッテリー!
- TSAロック付きスーツケースベルト! 頑丈なロックフックで安心な旅行を!
- 4in1の大容量モバイルバッテリー!スマホもタブレットもゲーム機も!
- 10000mAh大容量ワイヤレスモバイルバッテリー!Apple Watchの充電も出来る!
- コンパクトな手のひらサイズ。だけど、かなりタフ!どこでも使えるバックハンガー!
- ダンボールを挿すだけ!持ち運び出来るダンボールストッカー!
- コンパクトで高品質なケーブル!6in1のユニークデザインなケーブル!
- 洗練されたシンプルなボディバッグ!自由で快適な背負い心地!
- リラックスして座りやすい座椅子!回転するのでパソコンや読書等に最適!
- ゆったりくつろげる、至福の時間!肘つき座椅子!
- 究極進化、三刀流座椅子!ソファの座り心地みたいな回転座椅子!
- 磁力で自分でまとまる!フラット平形タイプのUSB-Cケーブル!
- 首と肩がホッとする枕!首肩温め機能でじんわり温まる!
- USB-Cケーブルだけで使える!アイリスオーヤマ製の27インチモニター!
- 15000mAh大容量モバイルバッテリー!ケーブル内蔵&プラグ付き!
- iPad専用磁気充電式タッチペン!ワイヤレス充電可能なスタイラスペン!
- 寒い季節には欠かせないアイテム!ドリンクを温められるカップウォーマー!
- ワンタッチで飲み物を温められる!デスクで使うのに最適!
- 柔らかい感触!心地良いさわり心地の充電式カイロ!
- 3in1防災対策の充電式カイロ!寒い季節を心地よく、あたたかく過ごそう!
- つけたら2秒ですぐ暖かい!2個セットの充電式カイロ!
- 左の手のひらにフィット!操作しやすいのせ心地のトラックボールワイヤレスマウス!
- 大容量収納可能なビジネスリュック!充実のポケット数!
- 通勤が快適な薄型なのに大容量!ノートパソコンも安全に収納!
- シンプルで洗練されたデザイン!どんな服装にも似合うビジネスリュック!

あんスマソーシャルアカウント