【IT】OpenSSL欠陥、スマホOSのアンドロイドにも 国内6機種に採用 [5/12]
1 :
かじりむし ★@転載禁止:
OpenSSL欠陥、スマホOSアンドロイドにも
http://www.asahi.com/articles/ASG5D5F9DG5DUTIL02G.html#MainInner 2014年5月12日20時05分
インターネットの通信販売などで使われる個人情報を暗号化するソフト「O
penSSL(オープン・エス・エス・エル)」に欠陥が見つかった問題で、
国内の一部のスマートフォンに搭載されている基本ソフト(OS)にも問題が
あることがわかった。
欠陥のあるOpenSSLを採用しているOSは「アンドロイド4・1・1」。
NTTドコモの3機種、KDDI(au)の2機種、ウィルコムの1機種で使
われていた。3社は「情報流出は確認されていない」という。
情報セキュリティー会社「トレンドマイクロ」によると、これらのスマホで
「フィッシング詐欺」などの不正サイトにアクセスなどすると、個人情報が盗
まれる恐れがある。
ただ、そうしたケースは使うブラウザー(閲覧ソフト)の種類やアクセスの
仕方などの条件が重なった時に限られるという。同社は「情報を盗まれる危険
性は低い」としている。
ドコモとauは4月までに、修正したOSへの更新を促している。ウィルコ
ムは今月中に準備する。
◇
■OpenSSL採用の機種一覧
【ドコモ】ギャラクシー・ネクサスSC―04D、ギャラクシー・ノートUSC―02E、ギャラクシーSVαSC―03E
【au】HTC―JバタフライHTL21、インフォバーA02
【ウィルコム】ディグノデュアルWX04K
2 :
名無しさん@13周年@転載禁止:2014/05/13(火) 01:00:45.10 ID:whFESpme0
アンドロイド2.3.3だった。セーフか?
サムスンは国内製ではなくチョン製だろ OpenSSLなんかよりでかいセキュリティーホールあるだろ
誰とでも定額で勝手につながるとか?
ウィルコムだけ仕事遅いな、相変わらず顧客の安全なんか後回し。
5 :
名無しさん@13周年@転載禁止:2014/05/13(火) 01:02:07.47 ID:sxsM3XYZ0
SC-02Eのアップデートが遅れたのはこれに対応してたからなのか
クライアント側で問題が発生する可能性は低いと思うけど
クライアントのopenSSLとフィッシング詐欺との関連がイミフなんだが
メディアはともかく、ベンダーがこんな調子で大丈夫か?
9 :
名無しさん@13周年@転載禁止:2014/05/13(火) 01:36:15.88 ID:32+Dtkea0
4.1.1の端末なんてまだあったのか
2chMate 0.8.6/asus/Nexus 7/4.4.2/GR
まあ、iOSのgoto failよりはずっと軽い不具合なんだろうけど
てかフィッシングサイトにアクセスが前提な時点でアンチウィルスソフトメーカーさん必死だなとしか
>ウィルコムは今月中に準備する。
ウィルコムは今月末で消滅予定だからな…
11 :
名無しさん@13周年@転載禁止:2014/05/13(火) 01:38:26.35 ID:32+Dtkea0
ウィルコムのWX04Kは二年前の端末か
まあ、端末メーカーも大変だな
俺のスマホAndroid4.12だった。
ちょっと安心したぜ。
13 :
名無しさん@13周年@転載禁止:2014/05/13(火) 01:43:14.92 ID:XRAUn9050
大勝利!
2chMate 0.8.6/SHARP/SH-07E/4.2.2/LR
不正サイトにアクセスすると個人情報が漏洩する可能性があるのに
ドコモとauとウィルコムはどうやって「情報流出は確認されていない」ことを確認したんだ?
15 :
名無しさん@13周年@転載禁止:2014/05/13(火) 01:45:22.44 ID:32+Dtkea0
WX04Kはアップデートするより機種変した方が良さそうね。
AQUOS Phoneが実質0円のようだし
>>14 「(この端末の脆弱性が原因での)情報流出は(その根拠が)確認されていない」
17 :
名無しさん@13周年@転載禁止:2014/05/13(火) 01:48:24.75 ID:+BquydJ90
>>14 この脆弱性の怖いことは、不正利用されたかどうか確認できないことにあるんで確認することはできない
=「情報流出は確認されていない」
ってことじゃね?w
>>1 ドコモで心配したらなんだギャラクチョンかwwwwwwwww
どうでもいい、ってかこんな糞機種使ってる奴ら死ねばいいからwwww
19 :
名無しさん@13周年@転載禁止:2014/05/13(火) 01:51:58.88 ID:sxsM3XYZ0
>>15 アクオスフォンもベースとなった端末(ソフトバンク205SH)の発売から既に2年近く経過
悪い端末ではないものの、セキュリティが絡む問題だけに、
古いバージョンに対するGoogleの対応を考慮するなら今さら感は拭えない
OpenSSLの脅威っつうのは、もう無くすことは不可能なんだよ。
OS側を直しても、アプリのライブラリやブラウザでアクセスする先の認証に
OpenSSL使ってたらHeartbleedの可能性は全く排除できないのさ。
しかも今回はオープンソースってのが仇になってて、プロプライエタリなら、
こっそり修正してとぼけとけばいいけど、Heartbleedの該当箇所、修正箇所
全部バレバレ。
誰でも何時でもHeartbleed持ちのOpenSSLをビルドしてサイトやアプリに組み込める。
ファームの更新は来てたけどなぁ・・・
23 :
名無しさん@13周年@転載禁止:2014/05/13(火) 02:12:59.77 ID:fxHTWFi80
まじかよ勘弁して
24 :
名無しさん@13周年@転載禁止:2014/05/13(火) 02:13:31.15 ID:hcMYyLj30
スマホもPC的な使われ方からimodeみたいな使われ方になっていくんだろうな。
GooglePlayでアプリ入手してからネットに接続って感じでブラウザでネットにアクセスっていうのはもうすぐ終わりなんだろう。
チョン死亡
bingo!
2chMate 0.8.6/HTC/HTL21/4.1.1/DR
27 :
名無しさん@13周年@転載禁止:2014/05/13(火) 02:15:16.49 ID:32+Dtkea0
>>21 フィッシングサイトにアクセスしてもクライアントだけ修正すれば詐欺にはかからないんじゃないの?
そもそもアンドロイド端末で絶対に買い物なんかしない
初代のドコモアンドロはセーフなのかい?
30 :
名無しさん@13周年@転載禁止:2014/05/13(火) 02:18:24.90 ID:fxHTWFi80
AndroidはLinuxだから安全なんじゃなかったの
31 :
名無しさん@13周年@転載禁止:2014/05/13(火) 02:18:37.60 ID:32+Dtkea0
>>21 あ、アプリに仕込む話ね。
それならOpenSSL関係なくなんでもアリだと思うけど
開発元とDL元への信頼しかないね。
野良アプリは入れられないな。
33 :
名無しさん@13周年@転載禁止:2014/05/13(火) 02:41:07.26 ID:u3NSSh3l0
2chMate 0.8.6/SHARP/SH-06E/4.2.2/LR
LINEとか嬉しがって全部晒してる馬鹿が今更慌てても遅いだろwwww
>>7 だってアプデ非対応なんだもん
次買い換えるとXiにしないとだし
36 :
名無しさん@13周年@転載禁止:2014/05/13(火) 03:55:53.64 ID:jTCeP3rO0
37 :
名無しさん@13周年@転載禁止:2014/05/13(火) 04:33:50.03 ID:mZHzwt290
韓国
実はOS自体が使ってるOpenSSLとは別に
アプリが独自にインストールしてるOpenSSLがあるらしい
さっき調べたら自分のスマホ(so-02f)で、標準で入ってた
FacebookとOfficeSuiteが該当した
ただ両アプリとも(たぶん)特定のサイトしかアクセスしないから
大丈夫と思うけど
へえー確認しないとな
40 :
名無しさん@13周年@転載禁止:2014/05/13(火) 06:38:02.28 ID:FAvIFxTs0
opensslはほとんどだろ?
機種とかアホが
ガラクチョンはもっと怖いだろ
42 :
名無しさん@13周年@転載禁止:2014/05/13(火) 07:50:01.72 ID:jUlcEyDh0
>>40 意味分かってる?
OpenSSLの特定バージョンにある不具合の話だけど?
43 :
名無しさん@13周年@転載禁止:2014/05/13(火) 07:53:39.24 ID:y5+Aksnn0
>>40 今回の脆弱性がどういうバージョンで起きてるかわからない情弱は黙ってろ
44 :
名無しさん@13周年@転載禁止:2014/05/13(火) 08:19:19.70 ID:jUYN+7m60
2chMate 0.8.6.4 dev/Sony/SOL23/4.2.2/GR
46 :
名無しさん@13周年@転載禁止:2014/05/13(火) 08:27:44.96 ID:qF/zKNImi
『あんどろトリオ』1・2・3巻持っているけど、これもアウト?
4.1.1って結構レアだな
48 :
名無しさん@13周年@転載禁止:2014/05/13(火) 08:30:43.21 ID:k2H8aztl0
Androidってグーグルの情報収集用ソフトだろw
個人情報の暗号化するわけないだろ。
大事なアメリカ様に情報提供できなくなるじゃない。
49 :
名無しさん@13周年@転載禁止:2014/05/13(火) 08:31:17.37 ID:dFxIRKaO0
>>1 > インターネットの通信販売などで使われる個人情報を暗号化するソフト「O
> penSSL(オープン・エス・エス・エル)」に欠陥が見つかった問題で、
> 国内の一部のスマートフォンに搭載されている基本ソフト(OS)にも問題が
> あることがわかった。
書き手が、非識字者、とわかったw
オープン過ぎるのダメだな
クローズSSLはよ
51 :
名無しさん@13周年@転載禁止:2014/05/13(火) 09:22:49.04 ID:KWCUXcTq0
ポート変更するだけでも全然違うのに。
2chMate 0.8.6.4 dev/HTC/HTL21/4.1.1/GR
確かこの間更新が来たような
53 :
名無しさん@13周年@転載禁止:2014/05/13(火) 09:32:31.54 ID:5zvgw+0G0
日本メーカーのは今の所は安全っと。
54 :
名無しさん@13周年@転載禁止:2014/05/13(火) 09:34:13.98 ID:5zvgw+0G0
やっぱCは駄目だな。
56 :
名無しさん@13周年@転載禁止:2014/05/13(火) 14:05:42.85 ID:wuAijjyi0
ネット使い始めてから記録が残ってる登録サイトを総ざらいしちまったよ。
下手なサイトに登録したことが有るだけで危険かもしれないから、使わないとこは抜けた。
57 :
名無しさん@13周年@転載禁止:2014/05/13(火) 19:55:12.12 ID:UR9fEUn00
>>74 矢沢総理は一日天下の予定でやっほーに取り込まれる
58 :
名無しさん@13周年@転載禁止:2014/05/13(火) 19:59:21.70 ID:udtXts6n0
2chMate 0.8.6/FREETEL/FT132A/4.1.2/LT
びっくりしたなもう
スマホはSSLの隙を付く必要すらないガバガバセキュリティだろー?(´・ω・`)
採用機種を見ると欠陥と言うより、あえて利用していたかのように思える。
61 :
名無しさん@13周年@転載禁止:2014/05/13(火) 20:46:21.93 ID:7EInf1oK0
>>59 どうしてそう思ったのか知らないが
連絡先読み取り権限もクソもなく、インストールしたとたんにやられ放題なPCよりはずっとマシ
62 :
名無しさん@13周年@転載禁止:2014/05/13(火) 20:55:21.63 ID:Gs4jjWGt0
今回のSSLの問題はアプリとかじゃ無くて承認関連の問題で
ネットだけで無くルーターだの無線LANだの、フラッシュだの
あらゆる承認のゲートで漏れ漏れって話し。
それより怖いのはウィルスソフトですら防げないマイルウェアの類で
アプリすら関係無いルーターだのwifi承認の隙間だったりするのでPCよりマシとか言ってるアホは死んだ方が良いレベル。
最新のセキュリティは、ネットの決済は登録しないのが良いと言われ始めてる。
>>61 デスクトップPCは電話番号とかGPSないじゃん
>>61 インストールした途端やられ放題なのはスマホでしょ(´・ω・`)
61を逆に言えば権限取る方法あればやり放題なんだよ、だからガバガバセキュリティーって言ったの
実際ソフトをインスコしたスマホのユーザー情報を送信してDBにプールしてるソフトがあったよね
>>35 XPみたいにサポート終わってもセキュリティソフト入れておけば安全って感じに
なってればいいのになあ
66 :
名無しさん@13周年@転載禁止:2014/05/13(火) 21:23:06.17 ID:7EInf1oK0
(´・ω・`)自分で調べてね
68 :
名無しさん@13周年@転載禁止:2014/05/13(火) 21:27:38.37 ID:7EInf1oK0
>>63 メールや年賀状を送る相手がいない人のPCなら安心だろうね。
69 :
名無しさん@13周年@転載禁止:2014/05/13(火) 21:29:14.01 ID:4d8ox56B0
トロンOSのスマホは作れないの?
70 :
名無しさん@13周年@転載禁止:2014/05/13(火) 21:29:42.46 ID:7EInf1oK0
>>65 つい最近ノートンつくってる会社の社長がハッカーの手口が巧妙化してて
セキュリティソフトだけのじゃ対策は不可能って言ってたぞ
73 :
名無しさん@13周年@転載禁止:2014/05/13(火) 21:42:27.93 ID:vrkRuoUj0
>>1 またHTCがやらかしたのか
これだから台湾は独立なんか駄目
74 :
名無しさん@13周年@転載禁止:2014/05/13(火) 21:45:57.51 ID:7EInf1oK0
>>72 それは知ってる。
この端末上のアカウントの検索(GET_ACCOUNTS)権限をあげといて盗まれたとか言ってんの?
>>74 そりゃ与えた権限を元々説明してたのとは違う目的に使ったら言うだろw
(´・ω・`)ほぅほぅ、それだけなら問題はないと そこをちゃんと説明してほしいなー
>>1 > インターネットの通信販売などで使われる個人情報を暗号化するソフト「O
> penSSL(オープン・エス・エス・エル)」に欠陥が見つかった問題で、
> 情報セキュリティー会社「トレンドマイクロ」によると、これらのスマホで
> 「フィッシング詐欺」などの不正サイトにアクセスなどすると、個人情報が盗
> まれる恐れがある。
やっぱり朝日。100年経ってもノータリンw
トレンドマイクロがこんな説明するわけがない
取材してないだろwww
78 :
名無しさん@13周年@転載禁止:2014/05/13(火) 22:00:19.15 ID:7EInf1oK0
>>75 は?
自分でGET_ACCOUNTS権限を与えてID教えた上で目的をどうこう言う方が変よ?
で、それは権限取る方法とも、PCならAll or nothingでインストールした
時点でなんでもアリなこととも関係無いよ?
79 :
名無しさん@13周年@転載禁止:2014/05/13(火) 22:03:44.25 ID:7EInf1oK0
>>76 問題は怪しいアプリにIDを教えておいて用途がおかしいと文句を言ってる人間の方にあって、
OSの方にはないよ。
そりゃオレオレ詐欺に引っかかってNTTに損害賠償を請求するようなもんw
(´・ω・`)インスコしたらやられ放題の話してたでしょ ダメみたいですね・・・
81 :
名無しさん@13周年@転載禁止:2014/05/13(火) 22:13:31.00 ID:7EInf1oK0
>>80 やられ放題=PCはインストールした時点で全権限
でしょ。なに言ってんだろ……
82 :
名無しさん@13周年@転載禁止:2014/05/13(火) 22:15:48.96 ID:8pmjo+kQ0
高いけどiPadにしといてよかった
やっぱりセキュリティ面でiOS一択なんだよな
83 :
名無しさん@13周年@転載禁止:2014/05/13(火) 22:17:57.82 ID:7EInf1oK0
>>81 PCはセキュリティソフトやファイヤーウォールもあるし
サンドボックスや仮想PCで実行することもできるんだけど
何もセキュリティ対策してないのかね
iOSはつい最近も致命的なのがあったよね
信仰さえあれば何があっても痛くはないかもw
86 :
名無しさん@13周年@転載禁止:2014/05/13(火) 22:21:03.06 ID:442TyuyOi
>>82 あぽーはgoto failの件でOSの動作テストをまともにやってないのがバレてるし
87 :
名無しさん@13周年@転載禁止:2014/05/13(火) 22:23:15.60 ID:8pmjo+kQ0
>>83 タブレットじゃメールも電話も使わんから俺の場合問題なし!よし!
>>84 というより、1PC=1アカウント(suやadmin)とか想像してるっぽい
89 :
名無しさん@13周年@転載禁止:2014/05/13(火) 22:26:44.88 ID:7EInf1oK0
>>84 PCでhao123のインストールを止めてくれるセキュリティーソフトをご存じならぜひ教えてくださいなっと
権限を与えなきゃサンドボックスも仮想PCもクソもない。
その上最近のAndroidはマルチユーザーやプロファイルで使えるからその指摘は筋違いですね。
>>89 そんなのに引っかかるレベルじゃ理解できないだろうね
PC使いこなせない人間はスマホで十分
91 :
名無しさん@13周年@転載禁止:2014/05/13(火) 22:29:11.68 ID:7EInf1oK0
>>88 アカウントを分けても、アカウントの中の権限を分けてないのは変わらんよね。
で、マルチアカウントや仮想PCやサンドボックスがあるからPCで個別権限の
確認なんていらないとか言っちゃいます?
92 :
名無しさん@13周年@転載禁止:2014/05/13(火) 22:30:32.52 ID:7EInf1oK0
>>90 ん?hao123をセキュリティーソフトやファイヤウオールで止められるならぜひネットで広めた方がいい。
みんなに感謝されますよ?w
>アカウントを分けても、アカウントの中の権限を分けてないのは変わらんよね。
(´・ω・`)何を言っているのかわからん 権限を個別に設定するためにアカウント作るんだけど
94 :
名無しさん@13周年@転載禁止:2014/05/13(火) 22:52:38.38 ID:QodwraEp0
>>93 ふむふむ
PCを使うときはGoogleアカウント、メール用、音楽プレイヤー、2ちゃんやつべ鑑賞用に
それぞれアカウントを分ければ安全……と
(._.)φメモメモ
そもそもSSLが何なのかおまいら素人には解るまい
96 :
名無しさん@13周年@転載禁止:2014/05/13(火) 23:11:08.61 ID:beA+GJjG0
iPhoneでよかったよ。
97 :
名無しさん@13周年@転載禁止:2014/05/13(火) 23:11:12.89 ID:OKe+9nzf0
98 :
名無しさん@13周年@転載禁止:2014/05/13(火) 23:19:51.84 ID:OKe+9nzf0
あ、ID変わったけどID:7EInf1oK0ね。
>>96 いや、iPhoneのgoto failよりひどい不具合はなかなか無いと思う。
SSL使ってるのは、アップデートくらいだな。
カードの支払いとか全くない。
orz
100 :
名無しさん@13周年@転載禁止:2014/05/13(火) 23:25:42.26 ID:C+Dcc/q40
>>95 ネット通販などで個人情報を暗号化する技術だろ?
フィッシング詐欺は鍵が掛かっていようがいまいが関係ねー
ドコモとアウは外国メーカーじゃん
ウィルコムのはシラネ〜
103 :
名無しさん@13周年@転載禁止:2014/05/14(水) 00:11:09.61 ID:m3/rhKRK0
>>102 アウのインフォバーは三洋、ウィルコムのWX04Kは京セラ
>>103 えっ
INFOBAR A02はHTCでしょ…
三洋て
ウィルコム以外は対策済みみたいだし今更騒ぐことでもないんかなー
2chMate 0.8.6/samsung/SC-02E/4.1.1/LR
オワタorz
とにかくAndroidスマホはOSのバージョンに関係なく
アプリが勝手にOpenSSLをインストールすることがあるから
OpenSSLのバージョンをチェックしたほうがいいよ
たぶんかなりの人のスマホに問題のバージョンのOpenSSLが
インストールされてると思う
Bluebox Heartbleed Scannerとかで調べてごらん
107 :
名無しさん@13周年@転載禁止:2014/05/14(水) 03:07:56.36 ID:dd9vw07t0
>>106 フィッシングサイトに勝手につなぐようなアプリを入れないからOpenSSLの
バージョンがなんだろうと無問題
と言うかそんなアプリを入れたり自分でフィッシングサイトにつなぐ時点で終わっとる。
>>107 まあ普通は大丈夫でしょう
ただ、たとえば一部の動画再生アプリも含まれてるみたいで
不正なサイトに誘導されて動画を再生しようとして
メモリを覗き見られる可能性もなきにしもあらず
Heartbleed Scannerでプリインストールのyahoo!ブラウザがhitしたわ