Android用チップセットに残るALACの脆弱性--2021年に販売されたスマホの3分の2に影響

 Check Point Software Technologiesは、Appleの開発したロスレス音声フォーマット「Apple Lossless Audio Codec(ALAC)」の古いバージョンに脆弱(ぜいじゃく)性「ALHACK」があり、関連するスマートフォン用チップセットにセキュリティ上の問題が存在すると発表した。対象となるチップセットはMediaTekおよびQualcommが供給しており、2021年に世界各地で販売されたAndroidスマートフォンの3分の2が影響されるという。

 ALACは「Apple Lossless」とも呼ばれ、音質を損なうことなくオーディオデータを圧縮して伝送するための音声フォーマット。Appleが開発して2004年より提供し、2011年にオープンソースとして公開した。Appleの各種製品だけでなく、Androidスマートフォン、WindowsやLinux用のメディアプレーヤーなど、多くのデバイスやソフトウェアで利用されている。

 AppleはALACのメンテナンスを継続し、脆弱性などに対処してきた。一方、Apple以外は、オープンソースで公開された古いバージョンのALACを採用し、脆弱性の残ったものを使い続けている例が少なくないそうだ。

 ALHACKの影響を受けるチップセットがスマートフォンに搭載されていると、細工の施されたサイバー攻撃用のオーディオファイルやAndroidアプリによって、任意のコード実行が可能になる。その結果、スマートフォンのユーザー権限が奪われ、オーディオファイルの不正取得や通話の盗聴といった被害を受けかねないとした。

 Check Pointの調査したところ、MediaTekとQualcommが問題のALACを一部チップセットで採用していた。

 なお、MediaTekとQualcommはいずれもALHACKに対処しており、修正用パッチを提供済み。

CNET Japanの記事を毎朝メールでまとめ読み(無料)

-PR-企画特集

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]