バージョン5.0未満のAndroidにシステム権限で任意のコードを実行できる脆弱性
バージョン5.0未満のAndroidに、細工したデータを受け渡すことでシステムサービスプロセス上で任意のコードを実行させられるという脆弱性が存在することが明らかになった。
有害アプリにこの脆弱性を利用されれば、確認画面を表示することなく任意のアプリパッケージをインストールするなど、一般アプリの権限では実行できない処理を実行されてしまう恐れがある。
脆弱性は6月にAndroidの開発元に報告されており、Android 5.0では修正済みだが、4.x以前のAndroidでは今のところ修正されていないとのこと。Androidの開発元で修正されたとしても、端末へのアップデートが提供されるまでには時間がかかったり、アップデートが提供されない可能性もある。
脆弱性が未修正の端末では、有害アプリをインストールしてしまわないように、怪しいアプリのインストールは控えたり、セキュリティソフトでスキャンするなど、徹底した対策を心掛けよう。
この脆弱性は、パーミッション(権限)を一切与えられていないアプリでも悪用できるので注意が必要だ。セキュリティアプリでスキャンするなどして、十分に安全が確認されてからインストールや起動を行うようにしよう。
発見者によるメーリングリストへの投稿で、脆弱性の詳細が説明されている。
それによると、単純なバイト列の形に「シリアライズ」して受け渡されたデータを様々な種類のオブジェクト(構造化されたデータ)に復元する「ObjectInputStream」という機能が、シリアライズ可能な種類かどうかを確認せず、送り手が指定した通りのオブジェクトを生成してしまうのが大本の原因のようだ。
生成されたデータは正しく処理できずに破棄されるが、その際に種類ごとに定められた「デストラクタ」処理が実行される。
「android.os.BinderProxy」という種類のオブジェクトのデストラクタは、オブジェクトのプロパティとして保持されている数値をメモリ上のアドレスと見なして、そこからたどれるアドレスに格納されたデータをプログラムとして実行するようになっている。
システムプロセス上の特定のアドレスに任意のデータを書き込む方法があれば、書き込んだデータのアドレスをプロパティにセットしたBinderProxyをシリアライズして受け渡すことで、書き込んだデータ内のコードを実行させられるのだ。
・Full Disclosure: CVE-2014-7911: Android <5.0 Privilege Escalation using ObjectInputStream
関連記事
Android4.1以降に権限を持たないアプリでも電話を掛けられる脆弱性
旧機種のAndroid標準ブラウザに深刻な脆弱性!auの4機種以外は修正済み
Android標準ブラウザに他サイトのユーザーデータを盗み取れる脆弱性
Baidu(百度)製のソフトウェア開発キットに深刻な問題が見つかる
オフライン地図アプリ「MapFan 2014」発売記念で激安キャンペーン
あんスマのSNSアカウントでアプリセールやバージョンアップ情報を配信開始!フォローしてね!
バンダイの子会社から女児向けスマホが発売!しかしスペックは3年前レベル
スマホ・タブレットに無線でデータ転送できるハンディスキャナが発売
パーミッションの可否設定などが追加される「Android M」プレビュー版
2014年11月21日09時20分 公開 | カテゴリー: セキュリティ | キーワード:おすすめ, ニュース | Short URL
ツイート
最新記事
- 仕事もゲームも健康的にスマートに!快適なポジショニングに調整できるリストレスト!
- 簡単設置のテーブル収納ラック!デスクの小物をすっきり整理!
- 簡単取り付け&効率アップ!デスクに収納をプラス!
- 冷却機能付きのワイヤレス充電器!しっかり冷やしながらスマホを充電!
- 冷却ファンでがっつり冷やす!冷やしながら充電出来るスマホスタンド!
- 冷却・充電・スタンドの3Way仕様!スマホを冷やしながら充電!
- セミハードタイプのマルチコンテナ!収納物をしっかり守る!
- iPhone、Apple Watch、AirPodsの充電はこれ1つで!Qi2高速ワイヤレス充電で快適な充電体験を!
- 外の世界にも耳を澄ませるオープンイヤーワイヤレスイヤホン!極上の音楽体験を!
- 雲のように柔らかく快適!耳をふさがないイヤーカフ型イヤホン!
- 耳に挟むだけのワイヤレスイヤホン!周りの音を聴きながら高音質な音楽を楽しめる!
- Bluetooth5.4搭載のイヤーカフ型ワイヤレスイヤホン!60時間の長時間再生可能!
- 時計で電話にも出れる!一回の充電で長期間使えるスマートウォッチ!
- 合計最大240W出力!Ankerのハイスペックな充電器!
- アイデア次第で使い方無限大!柔らかいシリコン製のケーブルクリップ!
- 摩耗、引き裂き、すり切れに強い!たくさん入るガジェットポーチ!
- 9台の機器を同時充電可能!Ankerのチャージングステーション!
- 合計最大160W出力!14in1のドッキングステーション!
- じんわり温めて心を癒す毎日のルーティン!充電式のホットアイマスク!
- ピカチュウと充電を持ち歩こう!コンパクトデザインのガジェットポーチ!
- ピカチュウが充電してくれる?Ankerの可愛いワイヤレス充電器!
- MagSafe対応でピタッと置くだけ!Ankerのワイヤレス充電器!
- ワールドクラスのノイズキャンセリング搭載の完全ワイヤレスイヤホン!止まらないサウンドが、力をくれる!
- マグネット式カードリーダー!最大42.5Wの急速充電!
- ピタッと背面にキャップがくっつく極薄スリムSSD!隣のポートに干渉しないスリム設計!
- 子どもだけでなく大人も!大音量130dBのLEDライト付き防犯ブザー!
- 雨にも負けず、晴れにも負けず!晴雨兼用の折り畳み傘!
- 洗練されたシックなデザイン!しっかり保護して持ち運び出来るノートPCバック!
- Colemanのオシャレなデイリークーラー!お出掛けやピクニックに!
- こころ抱かれるだきまくら!ペットを飼っているようなかわいさと安心感!