【CVE-2024-54096】HuaweiのHarmonyOSとEMUIで脆弱性、MTPモジュールのアクセス制御に問題
スポンサーリンク
記事の要約
- HarmonyOSとEMUIの複数バージョンで脆弱性を確認
- MTPモジュールに不適切なアクセス制御の脆弱性
- 整合性と精度に影響を与える可能性のある脆弱性
スポンサーリンク
HarmonyOSとEMUIのMTPモジュールに発見された脆弱性
HuaweiはHarmonyOSとEMUIの複数バージョンにおいて、MTPモジュールに不適切なアクセス制御の脆弱性が存在することを2024年12月12日に公開した。この脆弱性は【CVE-2024-54096】として識別されており、CWEによる脆弱性タイプは不適切なアクセス制御(CWE-284)に分類されている。[1]
HarmonyOSについては、バージョン2.0.0から4.2.0までの6つのバージョンで影響を受けることが判明しており、EMUIについてはバージョン12.0.0から14.0.0までの3つのバージョンで影響が確認されている。CVSSスコアは5.3(中程度)であり、整合性と精度に影響を与える可能性があるとされている。
この脆弱性の特徴として、攻撃元区分はローカル、攻撃条件の複雑さは高く、特権は不要だがユーザーの関与が必要とされている。スコープの変更はないものの、機密性への影響はなく、整合性への影響は高く、可用性への影響は低いと評価されている。
HarmonyOSとEMUIの影響を受けるバージョン一覧
項目 | 詳細 |
---|---|
HarmonyOS影響バージョン | 2.0.0、2.1.0、3.0.0、3.1.0、4.0.0、4.2.0 |
EMUI影響バージョン | 12.0.0、13.0.0、14.0.0 |
CVSSスコア | 5.3(中程度) |
CWE分類 | CWE-284(不適切なアクセス制御) |
影響範囲 | 整合性と精度に影響を与える可能性 |
スポンサーリンク
MTPモジュールについて
MTPモジュールとは、Media Transfer Protocol(メディア転送プロトコル)の実装を担当するシステムコンポーネントのことを指す。主な特徴として、以下のような点が挙げられる。
- デバイス間でのメディアファイルの転送を管理
- デジタルカメラやスマートフォンなどの接続をサポート
- ファイル転送時のセキュリティと整合性を確保
HarmonyOSとEMUIで発見された脆弱性は、MTPモジュールのアクセス制御機能に関連しており、適切なアクセス制御が行われない可能性がある。このような不適切なアクセス制御は、データの整合性や精度に影響を与える可能性があるため、早急な対応が推奨されている。
HarmonyOSとEMUIの脆弱性に関する考察
HuaweiのHarmonyOSとEMUIにおけるMTPモジュールの脆弱性は、ユーザーの関与が必要という点で直接的な攻撃のリスクは比較的低いと考えられる。しかし、整合性への影響が高いと評価されていることから、データの改ざんや破損のリスクは無視できない状況であり、影響を受けるバージョンのユーザーは早急なアップデートを検討する必要があるだろう。
今後の課題として、MTPモジュールのセキュリティ設計の見直しが必要になると考えられる。特にアクセス制御の強化と、データ整合性の検証メカニズムの改善が求められており、これらの対策によってより安全なファイル転送環境の実現が期待できる。
また、HarmonyOSとEMUIの両方に影響する脆弱性であることから、共通コンポーネントのセキュリティ管理体制の強化も重要な課題となっている。今後はコードレビューの強化や、セキュリティテストの拡充によって、類似の脆弱性の発生を未然に防ぐ取り組みが求められるだろう。
参考サイト
- ^ CVE. 「CVE-2024-54096 | CVE」. https://www.cve.org/CVERecord?id=CVE-2024-54096, (参照 25-01-16).
- Huawei. https://consumer.huawei.com/jp/
※上記コンテンツはAIで確認しておりますが、間違い等ある場合はコメントよりご連絡いただけますと幸いです。
- 【CVE-2023-52953】HarmonyOSとEMUIのMedialibraryモジュールにパストラバーサル脆弱性、整合性と機密性への影響に懸念
- 【CVE-2023-52954】HuaweiのHarmonyOSとEMUIに権限制御の脆弱性、Galleryモジュールのセキュリティに懸念
- 【CVE-2023-52955】HarmonyOSとEMUIに認証の脆弱性、複数バージョンで機能異常のリスク
- 【CVE-2024-21464】QualcommのSnapdragonプラットフォームでバッファオーバーフロー脆弱性が発見、21製品に影響
- 【CVE-2024-13141】LightPictureにXSS脆弱性が発見、遠隔からの攻撃が可能な状態に
- 【CVE-2024-13137】wangl1989 mysiteforme 1.0にクロスサイトスクリプティングの脆弱性が発見、遠隔攻撃のリスクが浮上
- 【CVE-2024-13138】wangl1989 mysiteforme 1.0に重大な脆弱性、無制限アップロードの問題が発覚
- 【CVE-2024-13140】Emlog Pro 2.4.3以前のバージョンにXSS脆弱性を発見、遠隔からの攻撃が可能な状態に
- 【CVE-2025-0230】code-projects Responsive Hotel Siteにおける深刻なSQLインジェクション脆弱性が発見、早急な対応が必要に
- 【CVE-2025-0208】code-projects Online Shoe Store 1.0にSQL injection脆弱性、リモート攻撃の危険性が浮上
スポンサーリンク