Google Pixelのスクショ編集機能に脆弱性 3月更新で修正済みだがPNG画像の個人情報漏えいの恐れ

» 2023年03月20日 08時24分 公開
[佐藤由紀子ITmedia]

 米GoogleのPixelシリーズに搭載されているスクリーンショット編集機能「マークアップ」の脆弱性が、エンジニアのサイモン・アーロンズ氏とデビッド・ブキャナン氏によって3月18日にツイートで明らかにされた。この脆弱性により、PNG形式の画像でトリミングや塗りつぶしを行った部分が復元可能となっていた。Googleは3月のセキュリティ更新でこの問題を修正したが、暗号化されない画像アップロードサービスでは注意が必要だと、エンジニアたちは警告している。


 マークアップは、Android 9から利用できるようになっているスクリーンショットの編集機能だ。スクリーンショットを撮影し、画面左下に表示されるサムネールをタップすることで編集画面を表示できる。

 markup

 例えばマークアップで電話番号などの個人情報部分を塗りつぶしたり、見せたくない部分をトリミングしたりしたPNG画像は、アーロンズ氏が「aCropalypse」と名付けた脆弱性を悪用すれば見えてしまう。

 ただし、この問題はPNG形式の画像に限定されており、JPGなどに変換してアップロードした場合は影響を受けない。また、Twitterをはじめとするほとんどのオンラインサービスでは画像が再処理されるため、問題は発生しない。Discordも1月中旬に再処理を行うようになったが、それ以前に投稿された画像は影響を受ける可能性がある。

 アーロンズ氏らはこの問題を1月に「CVE-2023-21036」としてGoogleに報告した。Googleは3月のセキュリティ更新で、重要度「高」として修正した。

 march

Copyright © ITmedia, Inc. All Rights Reserved.

アクセストップ10

2026年05月31日 更新
  1. Switch 2の「箱の中にHDMIケーブルが入っていなかった」との問い合わせ、任天堂に寄せられる (2026年05月29日)
  2. 「Rakuten Linkで着信拒否できない件」を楽天モバイルはどう考えているのか 置き去りにされた基本機能の行方 (2026年05月29日)
  3. スマホでどこでもTV番組を視聴できる「バッファロー nasne HDDレコーダー NS-N100」がセールで3万3120円に (2026年05月29日)
  4. Xiaomiが異例の早さでハイエンドスマホを投入する理由 今秋に「ワクワクする」機種投入も? (2026年05月30日)
  5. 陸マイラーの筆者が「ANAモバイル」を契約 20%マイル付与だけじゃない、“メイン回線昇格”の理由 (2026年05月27日)
  6. ソフトバンクが「今回もやる」とGalaxy S26を月額1円で販売――販売方法を早急に見直さないと撤退を迫られるメーカーも (2026年03月08日)
  7. LINEで「最終学歴」や「子供の有無」が筒抜け? 広告設定で物議も「トークや個人情報は参照していない」 (2026年05月30日)
  8. ダイソーで770円の「超速USB充電器」が外出先で意外と便利 USB PD+QuickCharge 3.0ポート搭載で古めの急速充電デバイスもOK (2026年05月30日)
  9. サンコー、電動うちわを発売 10年ぶりの第3世代モデル、土台強化で“自走しちゃう問題”も克服 (2026年05月29日)
  10. 「Xiaomi 17T」シリーズの価格は「非常に頑張った」 海外より激安 価格変動を抑えられた理由 (2026年05月29日)
最新トピックスPR

過去記事カレンダー

2026年