パッチ未適用のOxygenOSの脆弱性2件により、悪意あるAndroidアプリが、特別な権限を要求せずに、影響を受けるOnePlus端末上でrootアクセスを取得できる。
MooratsはOnePlus 12(CPH2581)でエクスプロイトを開発し、その後、変更を加えていないOnePlus 15でも同じアプリを正常に実行した。悪意あるアプリはあらかじめ端末にインストールされていなければならないが、いったん実行されると、通常のAndroidアプリから、すべてのLinuxケーパビリティを持つUID 0の実行へと権限を昇格できる。
2件の脆弱性により、権限のないアプリがroot化
セキュリティ研究者のRasmus Mooratsは、OxygenOSのコンポーネントであるAtlasServiceとOplus Log Core olc2に2件の脆弱性を発見した。これらを連鎖させ、インストール済みの通常アプリを、Androidの制限されたuntrusted_app環境から、高い権限を持つroot実行へ移行できることを実証した。
Mooratsによると、AtlasServiceはrootとして動作し、呼び出し元のチェックを行わず、あらゆるプロセスからの呼び出しを受け付ける。攻撃者が制御する値は、audiodumpinfoデバッグサービスに到達し、制限されたdumpstate SELinuxドメイン内でUID 0としてコマンドを実行できる。2つ目の脆弱性はolc2を悪用するもので、そのdoShellメソッドはUID 0の呼び出し元を受け入れ、すべてのLinuxケーパビリティを持つvendor_qti_init_shellドメインでコマンドを起動できる。
エクスプロイトチェーンの仕組み
- AtlasServiceが悪意ある入力を受け付ける。サービスは、呼び出し元の権限チェックを行わずに、攻撃者が制御するデータを音声デバッグの経路へ渡す。
- アプリが制限付きrootに到達する。audiodumpinfoは注入されたコマンドをdumpstateドメイン内でUID 0として実行するが、SELinuxによって一部の操作は引き続き制限される。
- olc2が権限昇格を完了させる。その後、アプリはベンダーHALのシェル関数を呼び出し、すべてのLinuxケーパビリティを持つvendor_qti_init_shellに到達する。
攻撃には端末上の悪意あるアプリが必要
この脆弱性はリモート攻撃経路を提供しない。悪意あるアプリはまず端末にインストールされ、実行されていなければならない。しかし、いったん存在すれば、権限昇格を試みる前に特別なAndroid権限や、別の権限確認を必要とせず、The Hacker Newsが報じた。同誌によると、この研究が公表された時点で、実際の攻撃に悪用された証拠はなかった。
影響を受ける端末は?
Malloryは、テストした端末をOxygenOS 16.0.3.503を搭載するOnePlus 15と、OnePlus 12 Proと特定した。また、影響を受ける端末の完全なリスト、CVE識別子、修正の詳細は、その時点で公表されていなかったと指摘した。
Mooratsによると、OnePlusは情報開示の過程で、脆弱性が複数のOnePlusおよびOPPO製品に、異なるソフトウェアバージョンにまたがって影響すると伝えた。この記事で確認した情報源には、影響を受ける端末の完全な公開リストは含まれていない。
研究者、4月に情報開示を開始と説明
Mooratsは、4月18日にOnePlusへ脆弱性を報告したと述べた。同氏のタイムラインによると、OnePlusは5月に返答し、6月には修正対応の取り組みについて更新情報を提供した。
研究者は、OnePlusからさらなる時間が必要だと要請されたため、少なくとも9月17日まで公表を延期することに同意した。同氏によると、7月と9月11日に行ったその後の更新要請には返答がなかった。Mooratsは9月24日に技術的な調査結果を公表したが、その時点で修正プログラムは提供されていなかった。
OnePlusおよびOPPOユーザーがすべきこと
影響を懸念するユーザーは、見慣れないAPKを避け、信頼できなくなったアプリを削除すべきだ。
OnePlusまたはOPPOの端末を管理する組織は、モバイルデバイス管理を通じたサイドローディングの制限、インストール済みアプリの一覧の確認、ベンダーのセキュリティ勧告の監視を検討すべきだ。影響を受ける端末の完全なリストが開示情報に含まれていないため、セキュリティチームは、テストされていないモデルが影響を受けないと判断すべきではない。
既知の悪用は報告されていない。ベンダーによるパッチと、影響を受ける端末の完全なリストが、引き続き注視すべき主な項目となる。
こちらも読む:AndroidユーザーはRatHatマルウェアにも注意すべきで、Google Chromeを装い、ユーザー補助機能とADBを悪用し、認証情報を窃取するとともに、削除後に自らを再インストールする可能性がある。





