バージョン5.0未満のAndroidにシステム権限で任意のコードを実行できる脆弱性

バージョン5.0未満のAndroidに、細工したデータを受け渡すことでシステムサービスプロセス上で任意のコードを実行させられるという脆弱性が存在することが明らかになった。
有害アプリにこの脆弱性を利用されれば、確認画面を表示することなく任意のアプリパッケージをインストールするなど、一般アプリの権限では実行できない処理を実行されてしまう恐れがある。
脆弱性は6月にAndroidの開発元に報告されており、Android 5.0では修正済みだが、4.x以前のAndroidでは今のところ修正されていないとのこと。Androidの開発元で修正されたとしても、端末へのアップデートが提供されるまでには時間がかかったり、アップデートが提供されない可能性もある。
脆弱性が未修正の端末では、有害アプリをインストールしてしまわないように、怪しいアプリのインストールは控えたり、セキュリティソフトでスキャンするなど、徹底した対策を心掛けよう。
この脆弱性は、パーミッション(権限)を一切与えられていないアプリでも悪用できるので注意が必要だ。セキュリティアプリでスキャンするなどして、十分に安全が確認されてからインストールや起動を行うようにしよう。
発見者によるメーリングリストへの投稿で、脆弱性の詳細が説明されている。
それによると、単純なバイト列の形に「シリアライズ」して受け渡されたデータを様々な種類のオブジェクト(構造化されたデータ)に復元する「ObjectInputStream」という機能が、シリアライズ可能な種類かどうかを確認せず、送り手が指定した通りのオブジェクトを生成してしまうのが大本の原因のようだ。
生成されたデータは正しく処理できずに破棄されるが、その際に種類ごとに定められた「デストラクタ」処理が実行される。
「android.os.BinderProxy」という種類のオブジェクトのデストラクタは、オブジェクトのプロパティとして保持されている数値をメモリ上のアドレスと見なして、そこからたどれるアドレスに格納されたデータをプログラムとして実行するようになっている。
システムプロセス上の特定のアドレスに任意のデータを書き込む方法があれば、書き込んだデータのアドレスをプロパティにセットしたBinderProxyをシリアライズして受け渡すことで、書き込んだデータ内のコードを実行させられるのだ。
・Full Disclosure: CVE-2014-7911: Android <5.0 Privilege Escalation using ObjectInputStream
関連記事
Android4.1以降に権限を持たないアプリでも電話を掛けられる脆弱性
旧機種のAndroid標準ブラウザに深刻な脆弱性!auの4機種以外は修正済み
Android標準ブラウザに他サイトのユーザーデータを盗み取れる脆弱性
Baidu(百度)製のソフトウェア開発キットに深刻な問題が見つかる
オフライン地図アプリ「MapFan 2014」発売記念で激安キャンペーン
あんスマのSNSアカウントでアプリセールやバージョンアップ情報を配信開始!フォローしてね!
バンダイの子会社から女児向けスマホが発売!しかしスペックは3年前レベル
スマホ・タブレットに無線でデータ転送できるハンディスキャナが発売
パーミッションの可否設定などが追加される「Android M」プレビュー版
2014年11月21日09時20分 公開 | カテゴリー: セキュリティ | キーワード:おすすめ, ニュース | Short URL
ツイート
最新記事
- 肩に乗せるだけで音に包まれる!ウェアラブルネックスピーカー!
- 枕の下に置くピロースピーカー!Bluetooth接続でスマホから音楽を流しながら寝れる!
- 腕に巻いて使えるウェアラブルスピーカー!IPX6防水で急な雨にも安心!
- ミニモバイルバッテリーの新定番!折りたたみ式のLightningコネクター搭載!
- コネクター搭載の3in1モバイルバッテリー!iPhoneもAndroidもおまかせ!
- ケーブル不要でiPhoneもApple Watchも!5000mAhの大容量モバイルバッテリー!
- TSAロック付きスーツケースベルト! 頑丈なロックフックで安心な旅行を!
- 4in1の大容量モバイルバッテリー!スマホもタブレットもゲーム機も!
- 10000mAh大容量ワイヤレスモバイルバッテリー!Apple Watchの充電も出来る!
- コンパクトな手のひらサイズ。だけど、かなりタフ!どこでも使えるバックハンガー!
- ダンボールを挿すだけ!持ち運び出来るダンボールストッカー!
- コンパクトで高品質なケーブル!6in1のユニークデザインなケーブル!
- 洗練されたシンプルなボディバッグ!自由で快適な背負い心地!
- リラックスして座りやすい座椅子!回転するのでパソコンや読書等に最適!
- ゆったりくつろげる、至福の時間!肘つき座椅子!
- 究極進化、三刀流座椅子!ソファの座り心地みたいな回転座椅子!
- 磁力で自分でまとまる!フラット平形タイプのUSB-Cケーブル!
- 首と肩がホッとする枕!首肩温め機能でじんわり温まる!
- USB-Cケーブルだけで使える!アイリスオーヤマ製の27インチモニター!
- 15000mAh大容量モバイルバッテリー!ケーブル内蔵&プラグ付き!
- iPad専用磁気充電式タッチペン!ワイヤレス充電可能なスタイラスペン!
- 寒い季節には欠かせないアイテム!ドリンクを温められるカップウォーマー!
- ワンタッチで飲み物を温められる!デスクで使うのに最適!
- 柔らかい感触!心地良いさわり心地の充電式カイロ!
- 3in1防災対策の充電式カイロ!寒い季節を心地よく、あたたかく過ごそう!
- つけたら2秒ですぐ暖かい!2個セットの充電式カイロ!
- 左の手のひらにフィット!操作しやすいのせ心地のトラックボールワイヤレスマウス!
- 大容量収納可能なビジネスリュック!充実のポケット数!
- 通勤が快適な薄型なのに大容量!ノートパソコンも安全に収納!
- シンプルで洗練されたデザイン!どんな服装にも似合うビジネスリュック!

あんスマソーシャルアカウント