ニュース
2023年5月のAndroidセキュリティ更新がリリース ~深刻度は最高で「High」
アップデートが提供されたら、できるだけ早めの適用を
2023年5月8日 06:45
米Googleは5月1日(現地時間)、Android OSの月例セキュリティ情報を発表した。今回公表された脆弱性の内容は、少なくとも1カ月前にパートナーへ通知済み。デバイスメーカーからアップデートが提供されたら、できるだけ早めに適用しておきたい。
セキュリティ更新プログラムレベル「2023-05-01」
Android OSのセキュリティ更新プログラムには「2023-05-01」と「2023-05-05」という2つのセキュリティレベルがあり、「2023-05-01」は対応に時間のかかるカーネルコンポーネントや特定ベンダー向けの一部修正を省いたサブセットとなっている。修正範囲に制限を設けることで、迅速にユーザーへアップデートを提供できるように配慮したものだ。
「2023-05-01」は以前に修正された問題に加え、新たにFrameworkで9件、Frameworksで1件、Systemで6件の脆弱性が修正された。深刻度の評価は最高でも「High」にとどまるが、追加の実行権限を必要とせずにローカル権限昇格が可能になるなどの問題があり、早期の対処が推奨される。
なお、Permission Controllerの脆弱性(CVE-2021-39617、CVE-2023-20914)は「GooglePlay」システムのアップデート(Project Mainline)による配信が行われているとのこと。OSのセキュリティアップデートが未配信の環境にも、パッチが提供される。
セキュリティ更新プログラムレベル「2023-05-05」
「2023-05-05」はすべての問題に対処した完全版で、「2023-05-01」での修正に加え、Kernelで2件、Kernelのコンポーネントで1件、Kernel LTSで5件、Armのコンポーネントで5件、Imaginationのコンポーネントで1件、MediaTekのコンポーネントで7件、Unisocのコンポーネントで5件、Qualcommのコンポーネントで2件の脆弱性が解決された。深刻度の評価は最高で「High」。
また、Qualcommのクローズドソースコンポーネントでも多くの問題が修正されている。