Google「早くセキュリティパッチリリースしろよ」Androidスマホ各社の遅さに苛立ちアーカイブ最終更新 2023/08/01 13:391.番組の途中ですが転載は禁止ですE64KPGoogleはこのほど、今年で4回目となる、ゼロデイ脆弱性に関するレビューを行い、報告書を公開しました。これらの脆弱性は解決策が見つかっていないものを指します。 Googleは今年の報告で、開発元であるベンダーが脆弱性に対するパッチをリリースしても、販売者であるAndroidスマホベンダーのパッチリリースが遅れていると指摘しました。■3行で分かる、この記事のポイント1. Googleがゼロデイ脆弱性に関する年次報告書を公開した。2. Androidでは開発元のパッチ・リリースとスマホベンダーのパッチ・リリースの間にギャップがある。3. ゼロデイ脆弱性の40%が過去に見つかった脆弱性のバリアント。ユーザーに対するパッチのリリースが遅すぎるGoogleは2022年通年で、開発元がセキュリティパッチをリリースしても、Androidスマホベンダーが即座に対応せず、スマホユーザーに対するパッチのリリースが遅れることがしばしば起きており、大きなギャップが生じていると述べました。 そしてゼロデイ攻撃を許している現状は、こうしたギャップにも起因すると指摘しています。脆弱性発見からパッチリリースまで9カ月を要した例Googleは、その「ギャップ」のために被害の範囲が拡大した例を2つ挙げています。 ARM Mali GPUの脆弱性がAndroidセキュリティチームに報告されたのは2022年7月でした。同セキュリティチームは2022年8月に問題をARMに報告、ARMは10月にバグを修正しました。 ところがユーザー向け修正パッチはリリースされず、2022年11月に、その脆弱性を突いた攻撃が発見されました。Androidセキュリティ情報でこの脆弱性が公開され、ようやくユーザー向けに修正パッチがリリースされたのは2023年4月でした。 つまりパッチがユーザー向けにリリースされるまでに、ゼロデイ脆弱性の発見から9カ月、ARMがパッチをリリースしてから6カ月が経過したことになります。パッチリリースから11カ月経ってもゼロデイ攻撃が可能だったGoogleが挙げたもうひとつの例は、Samsung Internetの脆弱性問題です。 ここでは2つの脆弱性が悪用されました。1つは2022年6月にChrome 105で修正されたもの、もうひとつはARM Mali GPUカーネルドライバの脆弱性で、こちらも2022年1月にパッチがリリースされています。 後者についてはすでにその存在が確認されていたにも関わらず、攻撃者は2022年12月時点(つまりARMのパッチリリースから11カ月後)でも、まだゼロデイ攻撃が可能な状況だったとのことです。 Androidセキュリティ情報で問題が公開されたのは2023年6月でした。 Googleは「ユーザーが自分の身を守れるよう、Android業界は迅速にパッチを入手し、ユーザーに配布する必要がある」と呼びかけています。 またGoogleは、ゼロデイとして発見された脆弱性の40%以上が、以前に脆弱性として報告されたもののバリアント(Variant)であることも懸念点であるとし、「脆弱性をより深く解析して網羅的なパッチを行い、攻撃者が同じものを使って違うエリアを攻撃できないようにすべき」としています。https://iphone-mania.jp/news-546986/2023/07/30 21:48:2912すべて|最新の50件2.番組の途中ですが転載は禁止ですE64KP> ところがユーザー向け修正パッチはリリースされず、2022年11月に、その脆弱性を突いた攻撃が発見されました。Androidセキュリティ情報でこの脆弱性が公開され、ようやくユーザー向けに修正パッチがリリースされたのは2023年4月でした。遅すぎて意味のない更新だよ2023/07/30 21:58:113.番組の途中ですが転載は禁止ですE64KPApple「iPhoneは安心安全」2023/07/30 21:58:434.番組の途中ですが転載は禁止です0WtDjサードにOSのアップデート丸投げにしてんのGoogleぐらいじゃねw2023/07/30 22:01:495.番組の途中ですが転載は禁止ですz2WZs>>4金を取らんビジネスモデルやろ?な?2023/07/30 22:19:596.番組の途中ですが転載は禁止ですWX4Vd・Google以外の各メーカーが機種ごとに独自アプリや機能を追加したカスタマイズ仕様になってる(カメラ・メーカーアプリ・追加セキュリティなど)・Googleの出す修正パッチはパッチではなく実質Androidがビルドされたもの・メーカーは↑のOSに追加したカスタマイズを付与し直すという作業と慎重な検証が必要。作業工数がしんどいんだよなWindowsみたいにできればいいのにね2023/07/30 22:22:147.番組の途中ですが転載は禁止ですmx3YHハードウェアベンダーのせいなの?これお前のOSちゃうんかGoogle2023/07/30 22:39:428.番組の途中ですが転載は禁止ですufKRLまあpixel買えばいいんだけどな2023/07/30 23:08:369.番組の途中ですが転載は禁止ですjVf3H早く質問しろよ!2023/07/30 23:12:0810.番組の途中ですが転載は禁止ですXIAX7今ならヤフオクでGoogleストア15%オフクーポン買ってpixel買うとめっちゃお得だぞ2023/07/31 01:40:0811.番組の途中ですが転載は禁止ですK1yj2IPv4枯渇と同じで本当に困るまで見て見ぬふりなんだろうな2023/07/31 03:21:0912.番組の途中ですが転載は禁止ですP5EPu>>7各メーカーが各キャリアの都合に合わせて色々載せてるクリーンインストールは不可2023/08/01 13:39:43
Googleは今年の報告で、開発元であるベンダーが脆弱性に対するパッチをリリースしても、販売者であるAndroidスマホベンダーのパッチリリースが遅れていると指摘しました。
■3行で分かる、この記事のポイント
1. Googleがゼロデイ脆弱性に関する年次報告書を公開した。
2. Androidでは開発元のパッチ・リリースとスマホベンダーのパッチ・リリースの間にギャップがある。
3. ゼロデイ脆弱性の40%が過去に見つかった脆弱性のバリアント。
ユーザーに対するパッチのリリースが遅すぎる
Googleは2022年通年で、開発元がセキュリティパッチをリリースしても、Androidスマホベンダーが即座に対応せず、スマホユーザーに対するパッチのリリースが遅れることがしばしば起きており、大きなギャップが生じていると述べました。
そしてゼロデイ攻撃を許している現状は、こうしたギャップにも起因すると指摘しています。
脆弱性発見からパッチリリースまで9カ月を要した例
Googleは、その「ギャップ」のために被害の範囲が拡大した例を2つ挙げています。
ARM Mali GPUの脆弱性がAndroidセキュリティチームに報告されたのは2022年7月でした。同セキュリティチームは2022年8月に問題をARMに報告、ARMは10月にバグを修正しました。
ところがユーザー向け修正パッチはリリースされず、2022年11月に、その脆弱性を突いた攻撃が発見されました。Androidセキュリティ情報でこの脆弱性が公開され、ようやくユーザー向けに修正パッチがリリースされたのは2023年4月でした。
つまりパッチがユーザー向けにリリースされるまでに、ゼロデイ脆弱性の発見から9カ月、ARMがパッチをリリースしてから6カ月が経過したことになります。
パッチリリースから11カ月経ってもゼロデイ攻撃が可能だった
Googleが挙げたもうひとつの例は、Samsung Internetの脆弱性問題です。
ここでは2つの脆弱性が悪用されました。1つは2022年6月にChrome 105で修正されたもの、もうひとつはARM Mali GPUカーネルドライバの脆弱性で、こちらも2022年1月にパッチがリリースされています。
後者についてはすでにその存在が確認されていたにも関わらず、攻撃者は2022年12月時点(つまりARMのパッチリリースから11カ月後)でも、まだゼロデイ攻撃が可能な状況だったとのことです。
Androidセキュリティ情報で問題が公開されたのは2023年6月でした。
Googleは「ユーザーが自分の身を守れるよう、Android業界は迅速にパッチを入手し、ユーザーに配布する必要がある」と呼びかけています。
またGoogleは、ゼロデイとして発見された脆弱性の40%以上が、以前に脆弱性として報告されたもののバリアント(Variant)であることも懸念点であるとし、「脆弱性をより深く解析して網羅的なパッチを行い、攻撃者が同じものを使って違うエリアを攻撃できないようにすべき」としています。
https://iphone-mania.jp/news-546986/
遅すぎて意味のない更新だよ
金を取らんビジネスモデルやろ?な?
カスタマイズ仕様になってる
(カメラ・メーカーアプリ・追加セキュリティなど)
・Googleの出す修正パッチはパッチではなく実質Androidがビルドされたもの
・メーカーは↑のOSに追加したカスタマイズを付与し直すという作業と慎重な検証が必要。
作業工数がしんどいんだよな
Windowsみたいにできればいいのにね
お前のOSちゃうんかGoogle
各メーカーが各キャリアの都合に合わせて色々載せてる
クリーンインストールは不可