プリインアプリを不正アプリで上書きできてしまう「マスターキー」脆弱性とは!?
セキュリティー企業Bluebox Securityによって公表された「マスターキー」と呼ばれるAndroidの脆弱性が話題を呼んでいる。
Androidでは、アプリのパッケージファイルにデジタル署名が含まれており、インストール済みのアプリには同じ鍵で署名されたパッケージからしか上書きインストール出来ないはずなのだが、この脆弱性を利用すると正規の鍵を持たない第三者が改竄したアプリも署名のチェックを回避して上書きインストールできてしまうというのだ。
Blueboxによって公開されたサンプルコードによると、アプリのパッケージファイル内に全く同じファイル名のファイルが複数格納されていた場合に、署名と照合されるファイルと実際にインストールされるファイルが異なってしまうのが原因らしい。
この脆弱性の恐ろしいところは、端末にプリインストールされたシステムアプリにも有害アプリを上書きできてしまうところだ。
プリインストールアプリに成りすませば、通常のアプリからは利用できない重要な機能も悪用し放題になってしまう。
この脆弱性は2月にGoogleに報告済みで、そのうち修正パッチが提供されるはずとのことだが、未修正の機種も多い模様。
とは言え、ユーザーがインストール操作を行なわなければ侵入できないのは通常の有害アプリと同じなので、端末の使用を控えるなど、過度に心配する必要はないだろう。
怪しいアプリはインストールしないように十分に注意しておこう。
・Uncovering Android Master Key That Makes 99% of Devices Vulnerable ? Bluebox Security
・Quick & dirty PoC for Android bug 8219321 discovered by BlueboxSec
Blueboxからは、端末にパッチが適用されているかをチェックできる「Bluebox Security Scanner」が公開されているので、気になる人は試してみよう。インストールして起動すると、修正済みなら「Patched」、未修正なら「Unpatched/vulnerable」と表示されるぞ。
・Bluebox Security Scanner – Android Apps on Google Play
この脆弱性の影響を受けるのは、主に「提供元不明の
プリ」を許可してAPKファイルからインストールを行なう場合だ。
初めてインストールするはずのアプリなのに、インストールの確認画面で既存のアプリへの上書きインストールの問い合わせが表示されたら特に要注意。既存のアプリを上書きして乗っ取ろうとする有害アプリの可能性があるぞ。
この脆弱性を利用したものでなくても、有害なアプリの可能性はあるので、不審なアプリはインストールしないように十分に注意しよう。
Playストアの場合、同じ識別名のアプリは登録できないので、正規のアプリが登録済みならば、改竄されたアプリが公開される恐れは無い。
しかし、プリインストールアプリには開発元がPlayストアに登録していない物もあるので注意が必要だ。この場合、他人が勝手に改竄済みアプリを同じ識別名でアップロードできてしまう可能性がある。
また、Playストアに登録せず野良アプリとして公開されているアプリも、他人が同じ識別名のアプリを公開できてしまう。(偶然識別名が重なる場合もある)
Playストアでは、自動更新や「すべて更新」は使わず、手動でバージョンアップを行なうようにするといいだろう。Playストアからインストールした覚えのないアプリの更新があった場合は、正規の開発元が公開したものかをよく確認しよう。
関連記事
au「HTC EVO 3D WiMAX ISW12HT」「HTC EVO WiMAX ISW11HT」の脆弱性を解消するアップデート
「ES ファイルエクスプローラ」で動画視聴中に外部からSDカードの内容を閲覧できてしまう脆弱性が修正
Android4.1以降に権限を持たないアプリでも電話を掛けられる脆弱性
バージョン5.0未満のAndroidにシステム権限で任意のコードを実行できる脆弱性
細工されたアプリでAndroidがクラッシュし起動不能に陥る恐れもある脆弱性が発見される
不正アプリがGoogleアカウントの機能利用許可を悪用してアプリを自動インストールする事例が発生
Android 4.3以前のWebViewの脆弱性はもう修正されない!?
au、新規アプリの追加インストールを禁止できる「安心アプリ制限」の提供を開始
Google Chromeブラウザ上でAndroidアプリを動作させる「ARC Welder」を提供
2013年07月13日20時10分 公開 | カテゴリー: セキュリティ | キーワード:ニュース | Short URL
ツイート
最新記事
- 仕事もゲームも健康的にスマートに!快適なポジショニングに調整できるリストレスト!
- 簡単設置のテーブル収納ラック!デスクの小物をすっきり整理!
- 簡単取り付け&効率アップ!デスクに収納をプラス!
- 冷却機能付きのワイヤレス充電器!しっかり冷やしながらスマホを充電!
- 冷却ファンでがっつり冷やす!冷やしながら充電出来るスマホスタンド!
- 冷却・充電・スタンドの3Way仕様!スマホを冷やしながら充電!
- セミハードタイプのマルチコンテナ!収納物をしっかり守る!
- iPhone、Apple Watch、AirPodsの充電はこれ1つで!Qi2高速ワイヤレス充電で快適な充電体験を!
- 外の世界にも耳を澄ませるオープンイヤーワイヤレスイヤホン!極上の音楽体験を!
- 雲のように柔らかく快適!耳をふさがないイヤーカフ型イヤホン!
- 耳に挟むだけのワイヤレスイヤホン!周りの音を聴きながら高音質な音楽を楽しめる!
- Bluetooth5.4搭載のイヤーカフ型ワイヤレスイヤホン!60時間の長時間再生可能!
- 時計で電話にも出れる!一回の充電で長期間使えるスマートウォッチ!
- 合計最大240W出力!Ankerのハイスペックな充電器!
- アイデア次第で使い方無限大!柔らかいシリコン製のケーブルクリップ!
- 摩耗、引き裂き、すり切れに強い!たくさん入るガジェットポーチ!
- 9台の機器を同時充電可能!Ankerのチャージングステーション!
- 合計最大160W出力!14in1のドッキングステーション!
- じんわり温めて心を癒す毎日のルーティン!充電式のホットアイマスク!
- ピカチュウと充電を持ち歩こう!コンパクトデザインのガジェットポーチ!
- ピカチュウが充電してくれる?Ankerの可愛いワイヤレス充電器!
- MagSafe対応でピタッと置くだけ!Ankerのワイヤレス充電器!
- ワールドクラスのノイズキャンセリング搭載の完全ワイヤレスイヤホン!止まらないサウンドが、力をくれる!
- マグネット式カードリーダー!最大42.5Wの急速充電!
- ピタッと背面にキャップがくっつく極薄スリムSSD!隣のポートに干渉しないスリム設計!
- 子どもだけでなく大人も!大音量130dBのLEDライト付き防犯ブザー!
- 雨にも負けず、晴れにも負けず!晴雨兼用の折り畳み傘!
- 洗練されたシックなデザイン!しっかり保護して持ち運び出来るノートPCバック!
- Colemanのオシャレなデイリークーラー!お出掛けやピクニックに!
- こころ抱かれるだきまくら!ペットを飼っているようなかわいさと安心感!