グーグル、「Android」デバイスベンダーによる「パッチの遅れ」に警鐘

今回は「グーグル、「Android」デバイスベンダーによる「パッチの遅れ」に警鐘」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Google Project Zero(GPZ)は夏に、多くの「Android」デバイスに存在している複数の深刻な脆弱性を発見した。その報告を受けたArmが修正パッチをリリースしたにもかかわらず、それがAndroidデバイスユーザーに届けられていない状態が続いているという。

 パッチがユーザーに配信されていないという問題の影響を受けるのは、Armの「Mali」GPUを搭載しているAndroidデバイスだ。GPZのリサーチャーであるIan Beer氏が指摘しているように、Googleの「Pixel」ですら、サムスンや小米科技(シャオミ)、OPPOなどのデバイスと同様に脆弱性を抱えている。

 同氏は、常日頃からコンシューマーが聞かされていること、つまり、できる限り早急にデバイスへのパッチを適用するということを、Androidデバイスの大手ベンダー全てにも実践するよう促している。数カ月前にMali GPUドライバーに対する修正パッチがArmからリリースされているにもかかわらず、現時点で自社製品に対する修正をリリースしたベンダーは1社もない状況であり、ユーザーはパッチを適用できない状態だ。

 Beer氏が同社ブログに記したところによると、同じくリサーチャーのJann Horn氏はMali GPUドライバー内に悪用可能な5つの脆弱性を発見し、GPZが2325と2327、2331、2333、2334のイシューとして追跡しているという。なお、これらの脆弱性は6~7月の時点でArmに報告済みだという。

 Armは7~8月にかけてこれらの問題を修正し、共通脆弱性識別子「CVE-2022-36449」を取得した上でMaliドライバーの脆弱性ページで公表するとともに、同社が開発者向けに公開しているウェブサイトで、パッチを適用したドライバーのソースコードも公開している。また、「CVE-2022-33917」として追跡されている、Mali GPUの別の脆弱性も修正されている。Beer氏は、Androidデバイスのベンダー各社による「パッチの遅れ」に関するレポートで、これら双方の脆弱性について言及している。

 ベンダー各社は数カ月前からパッチをリリースできるだけの情報を入手していたことになる。にもかかわらず、GPZが最近調査したところによると、大手ベンダー全社が、これらのパッチをリリースしていなかった。

 GPZは独自のポリシーに基づき、公開を控えていた5つのレポートの一般アクセスを可能にした。つまり望めば誰もが必要な情報の大半を入手し、最新のAndroidスマホに影響を与えるこの脆弱性を突くエクスプロイトを作成できるようになるのだ。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
WebAssemblyでマルチスレッドによる並列処理を可能にする「wasi-threads」仕様の提案、ByteCode Allianceが明らかに
WebAssembly
2023-02-27 04:03
DNPが誤読の少ない音声合成AI開発 「行って」の読みなど判別可、企業向けに提供
ロボット・AI
2021-06-16 11:45
新たな1歩を踏み出すロボティクススタートアップたち
ロボティクス
2021-03-13 18:14
Gmail、なりすまし対策で送信元アイコンに企業ロゴ表示を可能に
IT関連
2021-07-14 09:16
新たなIT人材を育てる–中東・北アフリカ地域の将来に向けた取り組み
IT関連
2022-06-04 23:52
Uber Eats、徒歩での配達OKに 東京23区で試験導入
企業・業界動向
2021-06-22 16:11
Docker Desktopの大手企業向け無料期間が終了。有料版Docker Businessの利点はシングルサインオンや統合管理、サブスクリプションは日本円と請求書払いにも対応[PR]
Docker
2022-04-05 14:51
国内のエンタープライズインフラ、2021年は需要低迷期から回復期へとシフト
IT関連
2021-06-04 23:30
トライアルHDが東証グロース上場–居抜き出店で成長、今後は新築出店加速
IT関連
2024-03-26 06:10
欧州データ保護機関がスパイウェア「Pegasus」のEU全域での使用禁止を呼びかけ
IT関連
2022-02-17 17:59
ツイッター、ロシアの軍事的脅威に関するオープンソース情報を共有するアカウントを復活
IT関連
2022-02-25 07:01
投資アプリPublicがライバルRobinhoodの苦境を尻目に連続して資金調達
フィンテック
2021-02-13 05:17
江ノ電、MicrosoftクラウドでDX基盤を構築–人流分析で観光客による混雑対策も
IT関連
2024-10-18 09:54
コニカミノルタ、グループ全体の管理会計プロセスにSaaS型プラン二ング基盤を活用
IT関連
2023-05-26 04:31