【IT】AndroidでPNGファイルを開くと任意のコードが実行される 〜2019年2月パッチで修正
■ このスレッドは過去ログ倉庫に格納されています
AndroidでPNGファイルを開くと任意のコードが実行される 〜2019年2月パッチで修正
米Googleは2月4日(現地時間)、Androidの月例セキュリティ情報を発表した。今回公表されたセキュリティ情報の
内容は、少なくとも1カ月前にパートナーへ通知済み。いずれ各社からアップデートが提供されるはずだ。
今月のセキュリティパッチは通例に従い“2019-02-01”と“2019-02-05”の2本立て。過去に実施された
脆弱性の修正も含まれているので、これらが適用されていれば端末は安全といえる。
今回新たに修正された脆弱性のなかでもっとも重大なものは、細工されたPNGファイルを開くだけで
任意のコードが実行可能になるフレームワークの欠陥だが、今のところ悪用の報告はないとのこと。
https://forest.watch.impress.co.jp/docs/news/1168595.html
窓の杜 樽井秀人 2019年2月7日 08:00 iosと違ってandroidは着尺性が多いから怖い >>2
よぅ情弱w
https://internet.watch.impress.co.jp/docs/column/security/594655.html
iOS、Androidともに、外部とのデータのやり取りを暗号化していないアプリが大多数を占めているのが目立ちますが、
iOSとAndroidで顕著な違いを見せているのは、連絡先などの情報(Contacts/Addresses)にアクセスするアプリが、iOSで半数を超えているのに対して、
Androidでは20%にとどまっている点でしょう。
また、居場所を追跡する(Location Tracking)アプリについてもiOSの方がAndroidよりも多めです。
さらに、カレンダーにアクセスするアプリがAndroidでは0個であるというのも特徴的です。 キャリアが放置した端末ってどーなるの?
セキュリティアップデートなんて放置されっぱなしだけど。
問題じゃないかよく考えたら。 >>5
そやで
料金プランに口出しするならセキュリティについても提言してほしいところやな 任意のコードが実行されるつったってそもそもアプリが持ってる権限を乗り越えられるわけないからな。
アホンユーザーにはりかいできなさそうだが(苦笑 端末に入ってる情報は、最悪全部覗かれてるぐらいに考えてた方が精神衛生上楽 おまえらの情報なんて10円でもいらんでしょ
むしろ価値があると思った理由を知りたい >>2
泥はコード公開されてるから貧弱性も増すのは当然 漢字は日本の発明物だよ
「清では識字率はわずかに1%だった。これにはため息をつかざるを得ない」 (今日頭条2017年8月30日)
ネットでさえ伏せられているけどこれが都市部での話
正確な数値を伏せているのは理由があるということ
中国の識字率は公表されている数値でも驚くほど低いでしょう
しかも70年代からしか統計をとっていない
でもこれを0%といわないことだけでも十分に大嘘だというのがまたw
ところで誰か生粋の日本人の中で親類にでも中国系文化の専門家や学者さんはいますかね?
いたらこのレスを見せてよく検証してもらうのも面白いかと思います
でも恐らくそうした学者や専門家に生粋の日本人の方はおりません
それが戦争に負けた今の日本の現状なのです
そして教育が共産党と深くかかわる理由でもあるのです
中国に今は高価な古い漢文、漢書は存在してはいますがそれが本当はどこから出てきたのかは大概伏せられているのが現状です
すべて日本です
日本人は欧米の威を借りた中国人、及び古くから日本にいた華僑人が好きにこねくり回した戦後の偽の自虐史観の一環にいつまでも付き合う必要はありません!
これは犯罪というよりほかない歴史冒涜ですよ
犯罪としてもかなり大胆不敵といわざるをえない事実です
そもそも漢字は本当の中国語ではない
遣唐使や遣隋使ということばには外交使者であるという以上の含意は無いよ
そこに勝手に学びに来たとかなんとかがすごくうざいよね、大ウソだしw
彼らは今はうわべだけにわか仕立てにようやく見れるようにはしてはいるけど中身は邪悪な原始人、犯罪者のそのまま、だから黙っていられる
日本人とは中身は大きく異なる
そもそも遊牧民の言葉ツングース言語特有の同じ音に異なる意味という好い加減な中国語と漢字が共存しえないでしょ
そして漢文は完全に別言語であります!
漢文≠中国語
漢文は中国語にあらず!日本語なのです!
これは無視できない大きな事実だよ?
中国の歴史と言われている小説なんかも全部漢文で書かれて日本から与えられている
中国語でかかれた古代の書物はただの一冊も中国大陸からは発見されてない
現状嘘前科百犯の中国共産党とそれの手先の江戸しぐさ日教組の大ウソをまだ信じて書き込んでるのは全部仕込みと白痴でしょw
街の外観だって日本、朝鮮、中国と劣化していって西洋化して悪化していっているっていうのがハッキリ分るのが古い写真の力w
レンホーのような在日華人の祖先が昔から日本における中国の歴史をねつ造している
挙句に文化振興だとかの国費を横流してる
論語などもこういう奴らの祖先のでっち上げなのは明らか、全くインチキナンセンス!
繰り返すけど漢文と中国語は文体から漢字や単語の意味からすべて違う
元号も中国に存在していた物的証拠は一つも中国にはない
正倉院にだけ存在している!
彼らは革命という火の中から大ウソという魔物をかたどって誕生させようとしている!!!
文化大革命ですべてが失われたわけではない
そんなわけはないでしょw
もーいいかげん朝日新聞と同様の陰謀だと気付こう!
全て中国人が生み出したのではない
潜んでいる華人にだまされた我々日本人が偽の神を創り出そうとしていたのだ!
いうまでもなく中国、韓国は特に不当に高く評価されている
詭弁と嫉妬、嘘と犯罪は人類の滅びの元
共産党はそれらすべての源
↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓
日本と中国の漢字、なんでそれぞれ違う簡略化をしちゃったの? しかも日本のほうが合理的だった・・・=中国メディア 2018/11/01
https://rosie.5ch.net/test/read.cgi/editorialplus/1541044230/ >>4
2013年頃の無償アプリなんてホームページをそのまま表示するようなものばっかだったからそんなもんだろ。
乗り換え案内とか天気とかで暗号化してもリソースの無駄だしな。 >>9
こういうのは権限昇格系の脆弱性と合わせ技で使われるから危険だよ。 リモートコード実行と権限昇格を組み合わせるとこんな事される。
音声録音
端末のカメラを使用して写真を撮影
端末のモデル、電話番号、IMEI のようなシステム情報の窃取
端末が接続している Wi-Fi ネットワーク名の窃取
受信および発信履歴の窃取
モバイルネットワークの基地局情報に基づく位置情報の窃取
GPS による位置情報の窃取
連絡先の窃取
端末内のファイルの窃取
実行中アプリ一覧情報の窃取
ショートメッセージサービス(SMS)の窃取
送受信する SMS の監視
モバイルネットワーク、ストレージ、ルート化の有無などのシステム情報の窃取
インストールされたアプリ一覧情報の窃取
初期インストールされているブラウザアプリから Web 閲覧履歴を窃取
カレンダーアプリのイベント情報を窃取
通話の録音
対象端末にファイルをアップロード
前面カメラによる高解像度写真の撮影
偽造した SMS の送信および削除
画面キャプチャ
シェルコマンドの実行
Wi-Fi パスワードの窃取
キーロガーのために「ユーザー補助サービス」を密かに有効化 セキュリティパッチレベル2018年12月01日
使えないじゃん糞が 日本で適用できるのって新しめのgalaxyとかpixel3とかそんくらいだろ >>1
>いずれ各社からアップデートが提供されるはずだ。
はい、日本のメーカーなので脚切りされてアップデートされません! >>33
キャリアだとサポートされてる端末でも去年の12月状態だぞ
最低でも2ヶ月は大穴開けたまま使うしかない
本当に糞
何年前からも同じ >>31
セキュリティの基礎用語だよ。
ちゃんと勉強し。 日本人の国防意識の無さがあらゆる分野のセキュリティを低くさせる >>35
何年何月何日何時何分何秒にそのAndroidの権限昇格系とやらの脆弱性が見つかったんですかねえ
(・∀・)ニャニャ rootとられなくてもネットに犯行予告するコードくらいは
実行出来るのでは >>37
半年に一度ぐらいの頻度で見つかってるよ。
最近の奴だと去年9月のパッチ当ててなければアウトだね。
https://source.android.com/security/bulletin/2018-09-01
ExproitDBには検証用のコードが載ってるから、
今回のpng踏んだらリモートコード実行みたいなのと組み合わせるとアプリ無しで乗っ取れる。 >>39
ないない
今までだあれも引っかかった人なんていないから むむむ
2chMate 0.8.10.10/Sony/F8132/7.1.1/LR >>40
いや世界中でSMSの送金サービスを使った被害が広がってるよ。
例えばこの記事だと2018年4月の時点でAndroidのマルウエア感染台数は1750万台と予想してるね。
http://ascii.jp/elem/000/001/661/1661279/ 地味にヒドいな!
アップデート放置端末の方がはるかに多いと思う つか、アップデート来ても初期化しろとか言われそうだ 何だか懐かしいセキュリティホールだね
画像掲示板があった時代に流行った気がする >>1
PNGってなんて読むのが正解?
ピングだとpingと勘違いされるんだが。 >>9
https://gigazine.net/news/20190207-android-hacked-looking-png-image/
「外部の攻撃者が特別な細工を行ったPNG画像を使うことで、遠隔から特権プロセスで任意のコードを実行可能となります」とGoogleは述べています。 忠告しておくけどおまえら間違ってもここには貼るなよ?? ■ このスレッドは過去ログ倉庫に格納されています