ハードウェアに迫る危険【前編】
Android全デバイスに影響か Qualcommのセキュリティ機構「QSEE」に脆弱性
Armの技術「TrustZone」に基づくQualcommのセキュリティ機構「QSEE」に脆弱性が見つかった。発見者によると、「全てのバージョンの『Android』搭載デバイスが影響を受ける」という。
Armのセキュリティ技術「TrustZone」をベースにしたQualcommのセキュリティ機構「Qualcomm Secure Execution Environment」(QSEE)に脆弱(ぜいじゃく)性が見つかった。セキュリティ研究者が2019年11月に明らかにした。攻撃者がこの脆弱性を悪用すると、モバイルデバイスに保存した機密性の高いデータを盗むことができる恐れがある。
TrustZoneを組み込んだプロセッサを搭載したモバイルデバイスは、ブートローダー(システム起動時の処理を実行するプログラム)、無線LAN接続機能、OSの「Android」、Trusted Execution Environment(TEE:ハードウェアレベルでセキュリティを確保した実行環境)にセキュアな構造を組み込むことができる。このTrustZoneをベースにしたQSEEは大手Androidデバイスメーカーが採用しているセキュリティ機構だ。問題の脆弱性を発見したセキュリティベンダーCheck Point Software Technologies(以下、Check Point)のセキュリティ研究者スラバ・マッカビーブ氏は、ブログで公開したレポートで以下のように述べる。
TEEは重要なデータの安全性を確保するものであり、強力な権限でプログラムを実行する。従ってTEEを構成するコンポーネントに脆弱性があると、保護すべきデータの漏えい、デバイスのroot権限(注1)取得、ブートローダーのロック解除、検出が困難なAPT攻撃(注2)の実行などにつながる恐れがある。そのため通常のOSは、最小限のプロセスのみがTEEにアクセスできるようにしている。
※注1:システムの重要な操作を実行できる管理者権限。
※注2:持続的な標的型攻撃。
QSEEの影響範囲は
マッカビーブ氏によると、QSEEはSamsung Electronics、Google、LG Electronics、OnePlus TechnologyなどのAndroidデバイスが搭載している。同氏はファジング(脆弱性検出)ツールを使って脆弱性を発見し、それを突いてTEE以外の通常環境にトラステッドアプリケーション(安全な環境であるTEEで実行されるアプリケーション)をインストールすることに成功した。
Check Pointは、この脆弱性が「Android 10.0」までの全バージョンのAndroidに影響するとみている。ただしマッカビーブ氏は分析レポートで、「Android 7.1.2」が動作する「Nexus 6」、「Android 6.0」が動作する「LG G4」、Androidのバージョンが不明な「moto g4」「moto g4 plus」で実施したテストについてのみ言及している。
「Qualcommは、強力なセキュリティ対策とプライバシー保護技術の提供に高い優先順位を置いている」とQualcommの広報担当者は話す。同社は2019年10月初めと2014年11月の2回に分けて、この脆弱性を修正するパッチを提供済みだ。「これらの脆弱性が実際に悪用されているとの報告は見当たらない」と同社広報担当者は説明する。
Copyright © ITmedia, Inc. All Rights Reserved.
ハードウェアに迫る危険
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社ビザスク] 製造業の新事業創出 成功の鍵は「タラレバ問題克服」と「3つの判断ポイント」 -
製品資料
[日本シーゲイト株式会社] 実験のやり直しを防止 研究データ基盤に求められる高可用性ストレージとは -
製品資料
[株式会社Leaner Technologies] もっと安く買えるのに…… 間接材購買で“コスト削減機会”を逃さないためには -
製品資料
[株式会社セールスフォース・ジャパン] フィールドサービスの熟練技術者が「AIエージェント」を求めている理由 -
製品資料
[株式会社グリーンフィールド・オーバーシーズ・アシスタンス] 基礎から分かる「就労ビザ」 アメリカ進出を目指すなら知っておきたい取得戦略
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
2
「企業におけるAIの運用」に関するアンケート
-
3
「ERP(統合基幹業務システム)の導入・活用」に関するアンケート
-
4
「法人向けPCおよび周辺機器」に関するアンケート
-
5
「仮想化基盤の利用・検討状況」に関するアンケート
-
6
年収700万超エンジニアに共通するスキルと「もっと勉強すべきだった分野」
-
7
仮想化環境の死角を“未知の脅威”が狙う時代――新たな敵をどう見破るか?
-
8
「Salesforceのテスト自動化ツール」に関するアンケート
-
9
高額GPUを買っても成果ゼロ? 「プライベートAI」の落とし穴
-
10
ITエンジニア1265人調査 生成AIを使い込むほど「人の確認」が重い理由
ホワイトペーパーランキング PR
-
1
登録セキスぺが語る「SCS評価制度」の舞台裏 星を取得すべき理由と対応のコツ
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
OSSでは困難 100超のサービスを持つマネーフォワードが実践した統合監視術
-
4
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
5
月1000枚の紙を削減 9年動けなかった組織が、業務改革のその先に得たもの
-
6
「人員を増やす」という選択肢はない 情シスが負の連鎖から抜け出すには?
-
7
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
8
「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略
-
9
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
10
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー