2016年7月27日水曜日

一部メーカーのワイヤレスキーボードは入力文字が平文送信

新興セキュリティ企業Bastille(バスティーユ)が、ワイヤレスキーボードに関する脆弱性をアナウンス、具体的な原因はキーボードの通信が暗号化されていない事に起因するため、別のキーボード(Bluetoothや有線)を利用する他ないとのこと。

参考:
http://www.keysniffer.net/

…平文送信ってのはありえんなぁ~
とはいえ、過去にマイクロソフト製キーボードにも脆弱性があったように、無線キーボードってのはハッキングされたことに気がつかない(本体に何らかの加工をするわけではなく、普通に飛んでいる電波をキャッチするだけ)ことが一番の脅威。

2016年7月13日水曜日

Android 7月のセキュリティアップデート公開(7/13更新)

Googleが2016年7月の定期アップデートの配布を配布するアナウンスを行いました。今回のAndroidのバージョン番号は6.0.1のままです。
なお、7月5日付けで追加のセキュリティパッチのアナウンスが行われています。
対象はNexus5,5X,6,6P,7(2013),9,Nexus Player

今回のアップデートでは、メディアサーバーの脆弱性、クァルコムドライバーファイルの脆弱性など緊急8件の修正を含む40件の脆弱性が修正されています。
ビルド番号は19系ではMTC19X/Z、30系ではMOB30O/Pが最新のビルド番号となります。

Nexus Security Bulletin (July 2016)
https://source.android.com/security/bulletin/2016-07-01.html#2016-07-01_details


OTAファイルのリンクが判明次第、この記事を随時アップデートします。
◆各OTAファイルへのリンク(2016/7/13更新)
※Nexus6はグローバル版のリンクです
※これまで降ってきたOTAからの解析で有志によるURL調査が行われてきましたが、Googleが公式なパッチ配布ページをオープンさせています。

OTA Images for Nexus Devices
https://developers.google.com/android/nexus/ota

●機種別リンク
Nexus5 6.0.1(MOB30P):Link
Nexus5X 6.0.1(MTC19Z):Link
Nexus6 6.0.1(MOB30O):Link
Nexus6P 6.0.1(MTC19X):Link
Nexus7 2013(Wi-fi) 6.0.1(MOB30P):Link
Nexus7 2013(LTE) 6.0.1(MOB30P):Link
Nexus9(Wi-Fi) 6.0.1(MOB30P):Link
Nexus9(LTE) 6.0.1(MOB30P):Link
Nexus Player 6.0.1(MOB30P):Link

OTA(差分)ファイルを利用したアップデートの場合、SDKツールのadbコマンドを利用して手動更新すれば現在の設定を保持したままアップデートできます。
※設定→端末情報→システムアップデートで更新する方法と同じ。
※adbコマンドの利用方法はこちらを参考にしてください。

それが待てないという方は、先行して公開されたファクトリーイメージからインストールしてください。
※本体は初期化されますので、設定が面倒という場合にはOTAアップデートをお待ち下さい。
※アーカイブのバッチファイルを加工(fastboot -wの部分の-wを削除することでユーザーデータは保持したまま更新されます)することにより、そのまま更新されます。ただし、ブートローダーのアンロック必須です。

Factory Images for Nexus Devices
https://developers.google.com/android/nexus/images