お知らせ詳細

←お知らせ一覧に戻る

【脆弱性対策情報】Google Chrome で使用される Android の crazy_linker の crazy_linker_zip.cpp における署名検証の要求を回避される脆弱性
2015-12-09
    【概要】

    Google Chrome で使用される Android の crazy_linker (別名 Crazy Linker) の crazy_linker_zip.cpp 内のFindStartOffsetOfFileInZipFile 関数は、EOCD レコードを適切に検索しないため、署名検証の要求を回避される脆弱性が存在します。

    【CVSS による深刻度】

    基本値: 4.3 (警告) [NVD値]
    攻撃元区分: ネットワーク
    攻撃条件の複雑さ: 中
    攻撃前の認証要否: 不要
    機密性への影響(C): なし
    完全性への影響(I): 部分的
    可用性への影響(A): なし
      
    【影響を受けるシステム】

    Google
    Google Chrome 47.0.2526.73 未満
    Android 5.x
    Android 6.x

    【想定される影響】

    攻撃者により、巧妙に細工された ZIP アーカイブを介して、署名検証の要求を回避される可能性があります。
      
    【対策】

    ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。
      
    【ベンダ情報】

    Google
    Chromium : crazy linker: Alter search for zip EOCD start
    Google : Google Chrome
    Google : Stable Channel Update

    【CWEによる脆弱性タイプ一覧】

    不適切な入力確認(CWE-20) [NVD評価]

    【引用元】

      Japan Vulnerability Notes
       http://jvndb.jvn.jp/ja/contents/2015/JVNDB-2015-006104.html
       

ページトップヘ