| Summary | Android 1.6 Donut through 4.2 Jelly Bean does not properly check cryptographic signatures for applications, which allows attackers to execute arbitrary code via an application package file (APK) that is modified in a way that does not violate the cryptographic signature, probably involving multiple entries in a Zip file with the same name in which one entry is validated but the other entry is installed, aka Android security bug 8219321 and the "Master Key" vulnerability. |
|---|---|
| Publication Date | July 10, 2013, 2:55 a.m. |
| Registration Date | Jan. 26, 2021, 3:44 p.m. |
| Last Update | Nov. 21, 2024, 10:56 a.m. |
| CVSS2.0 : HIGH | |
| Score | 9.3 |
|---|---|
| Vector | AV:N/AC:M/Au:N/C:C/I:C/A:C |
| 攻撃元区分(AV) | ネットワーク |
| 攻撃条件の複雑さ(AC) | 中 |
| 攻撃前の認証要否(Au) | 不要 |
| 機密性への影響(C) | 高 |
| 完全性への影響(I) | 高 |
| 可用性への影響(A) | 高 |
| Get all privileges. | いいえ |
| Get user privileges | いいえ |
| Get other privileges | いいえ |
| User operation required | いいえ |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:o:google:android:2.2.3:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:2.0.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:3.2.6:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:4.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:1.6:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:2.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:4.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:3.2.4:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:3.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:3.2.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:4.0.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:2.3:rev1:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:2.3.6:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:4.0.4:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:4.0.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:2.3.3:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:3.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:2.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:2.3.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:2.3.5:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:3.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:4.0.3:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:2.2.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:2.2.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:2.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:2.3.4:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:4.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:2.3.7:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:2.2:rev1:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:2.3.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:3.2.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:2.3:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:google:android:4.1.2:*:*:*:*:*:*:* | |||||
| Title | Android における任意のコードを実行される脆弱性 |
|---|---|
| Summary | Android は、アプリケーションの暗号化署名を適切にチェックしないため、任意のコードを実行される脆弱性が存在します。 アプリケーションパッケージファイル (APK) の Zip 内に複数の同じ名前のエントリが存在する場合、1 つのエントリが有効であれば、その他のエントリは検証されずにインストールされる問題があるとされています。 本脆弱性は、Android セキュリティバグ 8219321、および「マスタキーの脆弱性」と呼ばれています。 |
| Possible impacts | 攻撃者により、巧妙に変更されたアプリケーションパッケージファイル (APK) を介して、任意のコードを実行される可能性があります。 |
| Solution | ベンダ情報および参考情報を参照して適切な対策を実施してください。 |
| Publication Date | July 3, 2013, midnight |
| Registration Date | July 11, 2013, 9:58 a.m. |
| Last Update | July 11, 2013, 9:58 a.m. |
| Android 1.6 Donut から 4.2 Jelly Bean |
| No | Changed Details | Date of change |
|---|---|---|
| 0 | [2013年07月11日] 掲載 |
Feb. 17, 2018, 10:37 a.m. |