グーグル、「Android」デバイスベンダーによる「パッチの遅れ」に警鐘

今回は「グーグル、「Android」デバイスベンダーによる「パッチの遅れ」に警鐘」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Google Project Zero(GPZ)は夏に、多くの「Android」デバイスに存在している複数の深刻な脆弱性を発見した。その報告を受けたArmが修正パッチをリリースしたにもかかわらず、それがAndroidデバイスユーザーに届けられていない状態が続いているという。

 パッチがユーザーに配信されていないという問題の影響を受けるのは、Armの「Mali」GPUを搭載しているAndroidデバイスだ。GPZのリサーチャーであるIan Beer氏が指摘しているように、Googleの「Pixel」ですら、サムスンや小米科技(シャオミ)、OPPOなどのデバイスと同様に脆弱性を抱えている。

 同氏は、常日頃からコンシューマーが聞かされていること、つまり、できる限り早急にデバイスへのパッチを適用するということを、Androidデバイスの大手ベンダー全てにも実践するよう促している。数カ月前にMali GPUドライバーに対する修正パッチがArmからリリースされているにもかかわらず、現時点で自社製品に対する修正をリリースしたベンダーは1社もない状況であり、ユーザーはパッチを適用できない状態だ。

 Beer氏が同社ブログに記したところによると、同じくリサーチャーのJann Horn氏はMali GPUドライバー内に悪用可能な5つの脆弱性を発見し、GPZが2325と2327、2331、2333、2334のイシューとして追跡しているという。なお、これらの脆弱性は6~7月の時点でArmに報告済みだという。

 Armは7~8月にかけてこれらの問題を修正し、共通脆弱性識別子「CVE-2022-36449」を取得した上でMaliドライバーの脆弱性ページで公表するとともに、同社が開発者向けに公開しているウェブサイトで、パッチを適用したドライバーのソースコードも公開している。また、「CVE-2022-33917」として追跡されている、Mali GPUの別の脆弱性も修正されている。Beer氏は、Androidデバイスのベンダー各社による「パッチの遅れ」に関するレポートで、これら双方の脆弱性について言及している。

 ベンダー各社は数カ月前からパッチをリリースできるだけの情報を入手していたことになる。にもかかわらず、GPZが最近調査したところによると、大手ベンダー全社が、これらのパッチをリリースしていなかった。

 GPZは独自のポリシーに基づき、公開を控えていた5つのレポートの一般アクセスを可能にした。つまり望めば誰もが必要な情報の大半を入手し、最新のAndroidスマホに影響を与えるこの脆弱性を突くエクスプロイトを作成できるようになるのだ。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
米政府、サイバー攻撃対策に向けIT大手と共同イニシアチブ–MS、グーグル、アマゾンらが参加
IT関連
2021-08-06 20:59
中国のEVスタートアップたちが投資ゲームに参戦
IT関連
2022-03-23 09:20
熱海市の土石流災害から見えた、テクノロジーと災害対策 VR空間で視察して分かったこと (1/3 ページ)
くわしく
2021-07-31 11:42
Apple、現行iMacのストレージオプションを縮小
IT関連
2021-03-23 20:51
大鵬薬品、ウェブ会議ソリューションを導入–準備にかかる手間を軽減
IT関連
2022-08-06 23:55
アトラシアン、新サービス「Jira Product Discovery」発表。製品開発チームがアイデアを集め、優先順位を付け、計画と進捗を共有
Atlassian
2023-02-15 15:38
横須賀の空、牛丼が飛ぶ 吉野家らがドローン配送実験
IT関連
2021-07-13 04:55
テクノロジーと災害対応の未来1「世界で最も悲惨な緊急事態管理関連の販売サイクル」
EnviroTech
2021-05-28 20:16
サードパーティークッキー廃止が間近に–追い込まれるネット広告
IT関連
2024-04-23 00:40
経営陣に技術について知ってもらうための6つのヒント
IT関連
2023-10-26 01:30
「ChatGPT」VS.新「Bing」–どちらのAIチャットボットを使うべきか
IT関連
2023-04-01 23:09
IDaaSを東京データセンターで提供へ–日本IBMがセキュリティ事業戦略
IT関連
2021-03-10 15:39
中国の暗号資産マイニング業者に壊滅の危機 当局が禁止令
IT関連
2021-08-14 18:29
WebAssemblyのガベージコレクションが正式機能に、最新版のChrome 119で。Firefoxも今月リリースのFirefox 120で正式機能になる見通し
Dart
2023-11-02 10:38