編集部からのお知らせ
PDF Report at ZDNet:「ドローン活用」
「ニューノーマル」に関する新着記事一覧

「Google Apps」管理コンソールにサンドボックスをう回する脆弱性

Charlie Osborne (Special to ZDNet.com) 翻訳校正: 編集部

2015-08-18 10:28

 「Google Apps」の管理コンソールによって課されるサンドボックス制限を、サードパーティーのアプリがう回できてしまうという脆弱性が公開された。

 この情報は、さまざまな脆弱性情報を取り扱うメーリングリスト「Full Disclosure」に8月14日付けで投稿された。同脆弱性の発見者であるMWR Labsの上級セキュリティリサーチャーRob Miller氏によると、GoogleのAndroid管理アプリ内に存在するこの脆弱性により、サードパーティーのアプリがサンドボックスの制限をう回し、シンボリックリンクを通じて任意のファイルを読めるようになるという。

 このコンソールは、同じAndroidデバイス上で動作している他のアプリからのプロセス間通信(IPC)によってURLを受け取った場合、そのリンクをWebView内にロードする。しかし、攻撃者が自らの統制下にあるドメインを参照する「file://」形式のURLを使用した場合、そのシンボリックリンクは同一生成元ポリシーをう回し、Googleの管理コンソールのサンドボックスからデータを取得することを可能にしてしまう。

 これにより、信頼されていない、あるいは悪意のあるサードパーティーのアプリがインストールされている場合、該当アプリを制御する攻撃者はサンドボックス内から任意のファイルのデータを読み込めるようになる。

 Googleの広報担当者は米ZDNetに対して以下のように語っている。

 「この問題を報告してくれた研究者らに感謝したい。われわれはGoogleの管理アプリ内に存在するこの問題について取り組み、修正をリリース済みだ。同脆弱性を利用するには、悪意のあるアプリがデバイス上にインストールされている必要がある。実際にこの脆弱性が利用されたという事例は確認していない」

この記事は海外CBS Interactive発の記事を朝日インタラクティブが日本向けに編集したものです。

ZDNet Japan 記事を毎朝メールでまとめ読み(登録無料)

特集

CIO

モバイル

セキュリティ

スペシャル

ホワイトペーパー

新着

ランキング

  1. クラウドコンピューティング

    AWSが提唱する、モダン分析プラットフォームのアーキテクチャと構築手法

  2. クラウドコンピューティング

    AWS資料、ジョブに特化した目的別データベースを選定するためのガイド

  3. ビジネスアプリケーション

    進化を遂げるパーソナライゼーション、企業に求められる変革とは

  4. クラウド基盤

    【事例】機器の老朽化・陳腐化、ストレージ運用の属人化…複数課題を一気に解決したカプコン

  5. セキュリティ

    「日経225銘柄」企業の現状から読み解く、インターネットアクセスにおける業種別の弱点とは?

NEWSLETTERS

エンタープライズ・コンピューティングの最前線を配信

ZDNet Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]