Androidの「カメラ」アプリに無断で写真や動画を撮影・送信する脆弱性(修正済み)
米GoogleのAndroidアプリ「Googleカメラ」に、ユーザーが気づかぬうちに動画や写真を撮影し、サーバにアップロードできてしまう不正アプリに悪用できる脆弱性があったと、イスラエルのセキュリティ企業Checkmarxが11月19日(現地時間)、調査結果を添えて発表した。Googleカメラだけでなく、韓国Samsung Electronicsのスマートフォンのカメラや、その他のOEM製Android端末のカメラにも影響するという。
Androidアプリは、アプリが端末のカメラやマイクにアクセスする際はユーザーに明示的に許可を求めるように設計されているが、Checkmarxの調査によると、この制限を簡単に回避できる脆弱性があった。この脆弱性を悪用すれば、ユーザーの許可なくカメラで写真や動画を撮影したり、端末に保存されている写真や動画をサーバにアップロードできる。
また、画像や動画にGPSデータが埋め込まれていれば、攻撃者はサーバに集めたデータからユーザーの位置を追跡できる。
リスクを実証するためにCheckmarxが開発した不正アプリ(天気アプリになりすましたアプリ)では、以下のことが可能だった。
- 端末がロックされていても、画面がオフでも、アプリが起動していなくても、写真や動画を撮影する
- 端末に保存されている写真や動画のGPSデータを取得する
- 通話を傍受して記録する
- シャッター音の消音
- 端末内の写真や動画のサーバへのアップロード
- SDカード内の画像や動画のアップロード
Chekmarxは7月にGoogleとSamsungにこの脆弱性について報告し、両社はカメラアプリのアップデートで対処済みという(Googleは8月1日にこの脆弱性を「CVE-2019-2234」として発行した)。Checkmarxは両社の許可を得たため、この脆弱性についてのブログを公開した。
GoogleとSamsung以外のどのOEMのカメラが影響を受けているのか、それらの修正が済んでいるのかには言及されていない。
Checkmarxは公式ブログで、Googleからの以下のコメントを紹介している。「Checkmarxがこの問題に注目し、GoogleおよびAndroidパートナーと協力して開示を調整してくれたことに感謝する。この問題は、影響を受けたGoogleデバイスで、2019年7月にGoogleカメラのアップデートで解決した。また、すべてのパートナーがパッチを利用できるようになっている」
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
なぜ酒蔵の許諾なしに? 「VTuberコラボ日本酒」騒動、主催者が経緯説明 仲介者による調整で「準備進んでいると認識」
-
2
「食事量は1日1200kcal以下、でも肥満」な人を14日間追跡調査 痩せない理由は……米コロンビア大などの研究
-
3
かっぱ寿司「配布前のコラボグッズ、フリマで買わないで」 プリキュアコラボ発表日に注意喚起
-
4
本物そっくり“AI生成レシート“が経費精算の脅威に マネフォ「自力で見破るのは難しい」 企業はどう備える?
-
5
「ペンギンを返して」→「3匹全部採用して」 批判殺到のSuica新キャラ、ファンアートが空気を変えた? SNSの声
-
6
「菜の花がおかしい」――イラストレーター制作うたうマラソン大会ポスターに指摘相次ぐ 事務局がAI使用明かす【訂正あり】
-
7
早すぎる 「めっちゃカメレオン」Switch 2版、即日10万本突破
-
8
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
9
幻の「ちいかわ」コラボ第3弾皿、捨てちゃうの? くら寿司に聞いてみた
-
10
「ランジェリーパープルじゃない」「買おうと思ってたのに」 iPhone 18 Pro/Pro Maxの色に落胆の声
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR