拡張頭蓋 | Extended Cranium

もしかすると誰かの役に立つかもしれないことを書き留めておく

2017-12-30 セキュリティニュースまとめ

2017 年を振り返ると CVE 量産の年

古い SamsungAndroid スマートフォンの Web ブラウザに致命的な SOP (Same Origin Policy: 同一生成元ポリシー) の迂回問題 (CVE-2017-17692)

概要

  • Samsung 製品にプレインストールされている Web ブラウザ Samsung Internet Browser に同一生成元ポリシーを迂回しうる問題が報告される
  • SOP (同一生成元ポリシー) とは:
    • モダンなブラウザの基本的なセキュリティの仕組みで「ドメイン A の Javascript は、別のドメイン B の保有するプロパティ (cookie など) にアクセスできてはいけない」とするもの
  • 本 CVE で報告された脆弱性の悪用手法:
    • 脆弱性のある Web ブラウザを使って被害者であるユーザーが攻撃者の管理下にある Web サイト A に誘導された場合、そのサイトで使われている javascript が別に開いたブラウザタブでアクセスされたサイト B のコンテンツにアクセスし、自由に書き換えることができる
    • たとえば、攻撃者が管理するサイトを開いた状態で、google.com にアクセスした場合、攻撃者側のサイトの javascriptgoogle.com に表示されているサイトの内容を書き換え、google アカウントのユーザー名とパスワードを入力させるウィンドウを開くことで認証情報を窃取するなどが可能
    • 実際の攻撃の様子 (YouTube)


Samsung Browser SOP bypass MSF module working Client Side * 脆弱性の影響を受ける Web ブラウザのバージョン: * Samsung Internet browser 5.4.02.3 安定版 (Samsung S7 Edge) * 問題が修正されたバージョン: * 2017 年 10 月発売の Galaxy Note 8 同梱以降の Samsung Internet browser *1 * Metasploit に組み込まれた Samsung Internet Browser 用 SOP 迂回モジュール (下記サイトにアクセスするとブラウザによってはセキュリティ警告が出ることがありますので URL を無害化しています) hxxps://github.com/rapid7/metasploit-framework/blob/master/modules/auxiliary/gather/samsung_browser_sop_bypass.rb

*1:バージョン番号未記載のため不明