音楽・動画を再生することでマルウェアに感染するAndroid脆弱性を発見
本レポートは、アンラボコリアより発表された内容を翻訳したものです。
----------------------------------------------------------------------------------------------
音楽(mp3)や動画(mp4)を再生することでマルウェアに感染する可能性がある2つのAndroid脆弱性が発見された。
2015年4月にモバイルセキュリティ企業のZimperium zLabsに所属するJoshua Drake氏が発見した「Stagefright」は、Androidデバイスでマルチメディアメッセージ(MMS)を受信した際にマルウェアに感染することが可能になる脆弱性である。
そんなDrake氏が、最近新たに発見して公開した脆弱性が「Stagefright2.0」である。
Stagefright2.0は、Android 1.0から存在する脆弱性(CVE-2015-6602) とAndroid 5.0 Lollipopから存在する脆弱性(CVE-2015-3876)を組み合わせたものである。
Zimperium zLabsによると、Stagefright2.0により9億5千万台以上ののAndroidデバイスが危険にさらされる恐れがあり、最大14億人以上のユーザーに影響が及ぶ可能性があるという。

攻撃者は、Androidデバイスユーザーを特定のWebサイトに接続するように誘導するか、音楽および動画プレーヤーのようなサードパーティアプリケーションでマルウェアが挿入された音楽ファイル(mp3)や動画ファイル(mp4)を開くようにする方法でマルウェアに感染させる。
さらに、Drake氏は、ターゲットが送受信する暗号化されていないネットワークトラフィックを横取りし、マルウェアを挿入した後、再転送する手法にこの脆弱性が利用される恐れがあると説明する。
この手法を利用すると、ターゲットが特定のファイルを開いたり、クリックまたは外部リンクに接続しなくてもマルウェアに感染することが可能になる。
Googleは、「10月5日にNexusデバイス向けに修正パッチを適用する。Androidデバイスメーカーや電気通信事業者にはすでに9月10日頃にパッチを配布しており、各社の日程に合わせて適用されることになる。」と説明した。
Stagefright2.0によりAndroidデバイスの根本的な限界が明らかになったという指摘もある。
Googleが脆弱性に対する修正パッチをメーカーや電気通信事業者に配布しても、各社が異なるデバイスに適用する作業に数週間から数ヶ月かかるからである。
一方で、Drake氏は、8月15日に新たに発見した脆弱性をGoogleに知らせて以来、ツイッターを通じて8つ以上の関連する脆弱性を発見したと述べた。