Android端末の66%に影響するLinuxのゼロデイ脆弱性、イスラエル企業が発見

 

イスラエルのPerception Point 研究チームは1月14日、Linuxカーネルにゼロディ脆弱性を発見したことを報告した。

この脆弱性は、悪用されると権限を昇格してルート権限を得られるというもので、2012年から存在するという。同社は、数千台のLinux PC/サーバとLinuxカーネルを利用しているAndroid OSのデバイスのうち、約66%に影響すると推測している。

この脆弱性はCVC-2016-0728として登録されており、2013年に公開されたLinuxカーネル3.8以降が影響を受ける。ドライバがセキュリティデータや認証鍵、暗号鍵などをカーネルに保持したり、キャッシュするOSキーリング機構における参照リークしたりすることで生じるという。

深刻なことに、バグそのものがメモリリークするだけでなく、簡単に参照カウントのオーバーフローができてしまい、結果として解放済みメモリに対して使用できるという。これにより、ローカルアクセス権限のあるユーザーが権限を昇格してルートアクセスが可能となったり、悪意あるアプリケーションがOSの基本的機能にアクセスできてしまったりする恐れがある。

なお、同研究チームの報告では、SMEP(Supervisor Mode Execution Protection)およびSMAP(Security Mode Access Protection)、SELinuxなどの安全対策を利用している場合、このバグの悪用が難しくなるという。SELinuxについては、Android 4.4より対応しており、Android OSすべてが影響を受けないのはこのためと見られる。

Perception Pointの研究チームは、Linuxカーネルセキュリティチームにこの脆弱性の詳細を開示した後、実証コード(Proof of concept exploit)を作成したとのこと。実証コードはgithubで公開されており、これを利用してローカルユーザーによるルート権限昇格に成功したと報告している。

なお、カーネルセキュリティチーム、同社のいずれもこの脆弱性を悪用した攻撃は確認していないとのことで、ディストリビューションなどからパッチが配布されればすぐに適用することを推奨している。

<お知らせ>
ITソリューション検討Information

マイナビニュースのIT Search+では、ITソリューションの検討に役立つ情報を掲載しています。
ここでは、IT Search+の人気記事ベスト3をご紹介。ぜひ、ビジネスにお役立てください。



転職ノウハウ

あなたが本領発揮できる仕事を診断
あなたの仕事適性診断

シゴト性格・弱点が20の質問でサクッと分かる!

「仕事辞めたい……」その理由は?
「仕事辞めたい……」その理由は?

71%の人が仕事を辞めたいと思った経験あり。その理由と対処法は?

3年後の年収どうなる? 年収予報
3年後の年収どうなる? 年収予報

今の年収は適正? 3年後は? あなたの年収をデータに基づき予報します。

激務な職場を辞めたいが、美女が邪魔して辞められない
激務な職場を辞めたいが、美女が邪魔して辞められない

美人上司と可愛い過ぎる後輩に挟まれるエンジニアの悩み

人気記事

一覧

イチオシ記事

新着記事

低収入でも貯蓄が多い人の特徴4選
[09:00 9/29] マネー
【特別企画】クラウドコンピュータ利用で医療・創薬はどう変わる? 大規模解析・最適設計のカンファレンス開催
[09:00 9/29] テクノロジー
さらばGWX、ようやく削除された「Windows 10を入手する」 - 阿久津良和のWindows Weekly Report
[09:00 9/29] パソコン
新しいデザイン言語でリニューアル - デル、14型/15.6型ノートPC「New Vostro」発表会から
[08:50 9/29] パソコン
ドスパラ、NUC規格準拠のクリエイター向け小型PCにSkylake搭載モデル
[08:34 9/29] パソコン

求人情報