チャットでのお問い合わせ
ローダー
接続中です。しばらくお待ちください。

お客様のご意見を取り入れ、 サポートとダウンロードページが新しく、より使いやすくなりました!このアップデートの詳細については、サポートおよびダウンロードの体験ページをご覧ください。

CVE-2019-2215: バインダー ドライバの脆弱性で使用後の使用

ZebraLifeGuardアンドロイドセキュリティプログラムのロゴ

詳細については、以下を参照してください。

この脆弱性を悪用した活動が報告されています。Zebraでは、悪用されるリスクを軽減するため、影響を受ける Zebra 製品にアップデートを適用することを強く推奨しています。

Zebraはセキュリティを真剣に受け止めており、セキュリティリスクを最小限に抑えるために、お客様が最新のBSPにアップデートし、毎月のパッチを受け入れることを推奨しています。

更新は、リリースされると各デバイス サポート ページに投稿されます。

バインダードライバにおける解放済みメモリー使用の脆弱性は、Android 8.1 (Oreo)オペレーティングシステムを実行している Zebra デバイスに潜在的に影響を及ぼすカーネル権限のバグです。その他のオペレーティング システムは影響を受けないか、既にこの脆弱性に対応しています。

Androidセキュリティチームからマディストーンによって報告されたように:

アップストリームコミット:「binder_poll() は、作業のためにスリープ状態にできるスレッド->wait 待機キューを渡します。epoll を使用するスレッドが BINDER_THREAD_EXIT を使用して明示的に終了すると、waitqueue は解放されますが、対応する epoll データ構造からは削除されません。その後プロセスが終了すると、epoll のクリーンアップ コードが待機リストにアクセスしようとするため、その結果、解放後使用が発生します。」

カーネル/ルートアクセスの制御は、悪意のあるアクターがデバイスから情報を収集するために追加のエクスプロイトを使用する「エクスプロイトチェーン」につながる可能性もあります。

この脆弱性は「高」と評価されており、侵害されたアプリケーションがインストールされると、悪用されてしまいます。Zebraでは、侵害されたアプリケーションのインストールを防ぐために、デバイスの機能をロックダウンすることをお客様に奨励しています。

影響を受けたZebra製品

これらの脆弱性は一部の Zebra モバイル コンピュータ、タブレット、または Oreo 8.1. を実行しているキオスクに影響を及ぼす可能性があります。

影響を受ける製品に対して、次のように更新プログラムを提供する予定です。

  • TC2x製品:15月11日、2019日

  • その他の影響を受けた製品:29月10日、2019日

更新プログラムは、その日の個別のサポート ページからダウンロードできます。

影響を受けた製品のサポートページ:

モバイルコンピュータ

MC33 GMS | 非GMS
MC3300R GMS | 非GMS
MC9300 GMS | 非GMS
PS20 すべて
TC20 GMS | 非GMS
TC25 GMS | 非GMS
TC52 GMS | 非GMS
TC57 GMS | 非GMS
TC72 GMS | 非GMS
TC77 GMS | 非GMS
TC8300 GMS
VC8300 GMS

キオスク

CC600/CC6000 GMS | 非GMS

錠剤

ET51 GMS | 非GMS
ET56
GMS | 非GMS
L10A GMS | 非GMS(中国のみ)

免責事項: Zebraは、Googleがそれぞれのセキュリティ情報をリリースする時期について、セキュリティアップデートをリリースするようあらゆる試みを行っています。ただし、セキュリティ更新プログラムの配信時間は、地域、製品モデル、およびサード パーティ製ソフトウェアの供給業者によって異なる場合があります。状況によっては、セキュリティ更新プログラムをインストールする前に、OSを最新のメンテナンスリリースに更新する必要があります。個々の製品の更新プログラムは、具体的なガイダンスを提供します。

特に明記されていない限り、これらの新たに報告された問題から積極的な顧客の搾取や悪用の報告はありません。



Zebraテクノロジーズ製品の潜在的なセキュリティ上の問題を認識していますか?