Androidの「Stagefright」脆弱性、検証用のエクスプロイトコードを研究者が公開

Charlie Osborne (Special to ZDNET.com) 翻訳校正: 編集部

2015-09-11 10:42

 Androidの「Stagefright」脆弱性セットをベースとしたエクスプロイトがオンライン上にリリースされた。

 StagefrightはAndroidのメディアライブラリ「libstagefright」にある脆弱性で、通常のマルウェア、フィッシング攻撃、ウイルスとは性格を異にする。ハッカーはシンプルなテキストメッセージ1件のみでパッチがあてられていないデバイスを乗っ取ることが可能という深刻な脆弱性を含む。

 Stagefrightの問題の修正作業は難航している。デバイスベンダーに適切にデバイスのパッチを配信し、その後数百万単位のユーザーに届けることはGoogleにとって簡単ではなく、GoogleはこれまでにAndroidデバイス向けの月例セキュリティパッチをリリースする計画を発表している。

 アップデートにはベンダーのセキュリティ情報が含まれており、これを最初に受けられるのはGoogleの「Nexus」デバイスとなる。

 Stagefrightを最初に発見したZimperiumのzLabsでプラットフォームリサーチとエクスプロイト担当バイスプレジデントを務めるJoshua Drake氏は、Googleとベンダーがパッチを発行してアップデートを行うのに時間を要することを考慮して、エクスプロイトコードの公開を控えてきた。だが、コードはこのたび、テストを目的として公開された。

 公開したファイルには、「stsc」脆弱性(CVE-2015-1538)を利用してMP4を生成できるPythonスクリプトが含まれている。この脆弱性は、Stagefrightライブラリが関連するものの中でもっとも深刻度が高いものだ。

 研究者らによると、Stagefrightのエクスプロイトは、ユーザーのアクションなしに遠隔からのコード実行(RCE)を可能にする手段を提供するという。この結果、メディアユーザーとしてリバースシェルが可能になり、ほかの脆弱性を悪用することなく、そして自分の存在を知らせることなく、攻撃者はコンテンツにアクセスしたり、写真を撮ったり、マイクを通じて盗聴できるという。

 このエクスプロイトは汎用ではなく、Android 4.0.4ベースのGoogleのNexusのみで検証済みとのことだ。

提供:NopSec
提供:NopSec

この記事は海外CBS Interactive発の記事を朝日インタラクティブが日本向けに編集したものです。

ZDNET Japan 記事を毎朝メールでまとめ読み(登録無料)

ホワイトペーパー

新着

ランキング

  1. セキュリティ

    セキュリティ担当者に贈る、従業員のリテラシーが測れる「情報セキュリティ理解度チェックテスト」

  2. セキュリティ

    サイバー攻撃の“大規模感染”、調査でみえた2024年の脅威動向と課題解決策

  3. セキュリティ

    従業員のセキュリティ教育の成功に役立つ「従業員教育ToDoリスト」10ステップ

  4. セキュリティ

    IoTデバイスや重要インフラを標的としたサイバー攻撃が増加、2023年下半期グローバル脅威レポート

  5. セキュリティ

    急増する工場システムへのサイバー攻撃、現場の課題を解消し実効性あるOTセキュリティを実現するには

ZDNET Japan クイックポール

所属する組織のデータ活用状況はどの段階にありますか?

NEWSLETTERS

エンタープライズコンピューティングの最前線を配信

ZDNET Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]