HeadlinesBriefing favicon HeadlinesBriefing.com

Android VPN 漏洞が発見された

Hacker News •
×

Android で新たに発見された漏洞により、どのアプリでも "Block all connections without VPN" が有効でも VPN チューブ外にトラフィックを送信できます。悪意のあるアプリは特別な権限を必要とせず、デバイスの実 IP アドレスを暴露し、追跡や監視の可能性があります。研究者はこの問題を Android Vulnerability Reward Program に報告しましたが、対応なしに閉鎖されました。Graphene OS は認識しており、修正に取り組んでいます。

技術的な詳細では、この漏洞はハードウェア Wi-Fi またはセルラー チップにオフロードされた keep-alive UDP 接続を悪用していることがわかります。NAT トラバーサルを目的としていましたが、悪意のあるアプリはこれを悪用して、どのサーバーでもポート 4500 の UDP パケットを送信できます。これらのパケットはネットワーク ハードウェアから直接送信されるため、VPN チェックをバイパスします。

Mullvad は理論上はハードウェア keep-alive 容量を埋めることで対策は可能ですが、それでもチューブ外にパケットを送信し、悪意のあるアプリが先にリークを開始した場合に保証されないため実装しません。結論は、信頼できるアプリのみをインストールし、Graphene OS などのプライバシー重視の Android フォークを使用することを強調しています。