先週末から今週始めにかけて、米SANS Institute等によってMac OS Xに関する新たなセキュリティーホールの存在が指摘されています。Appleサイドでも既に調査を進めている今回のセキュリティホールに関して、現段階で明らかになっている事は、
細工が施されたZIPファイルを「BOMArchiveHelper」で展開しようとする際に、ファイルに仕込まれた任意のプログラムが実行される可能性がある。尚、BOMArchiveHelper(/System/Library/CoreServices/BOMArchiveHelper.app)は、Mac OS X 10.3 Pantherよりサポートされたフェイスレスなアプリケーションの一種で、システムレベルでの圧縮/解凍を実現している。その実体はUNIXコマンドである「ditto」をGUIレベルに拡張したもので、「Finder」における「ファイル」> 「アーカイブを作成」には、この「BOMArchiveHelper」が利用されている(コンテキストメニュー等からも呼び出し可能)。
「KWQListIteratorImpl()」「drawText()」「objc_msgSend_rtp()」等の関数が不正なHTMLタグが埋め込まれたHTMLファイル等を「Safari」で開こうとする際に、ファイルに仕込まれた任意のプログラムが実行される可能性がある。
細工が施された画像ファイルを、Mac OS Xで動作するアプリケーション(Safari等)で開こうとする際に、ファイルに仕込まれた任意のプログラムが実行される可能性がある。細工が施された画像がWebページに存在する場合には、そのページにアクセスしただけで被害に遭う可能性もある。
といった事等が指摘されており、既に検証用コードも公開されているとの事。SecuniaやFrSIRT等によると、今回のセキュリティホールは、「Mac OS X 10.4.6、及びそれ以前のバージョン」或いは「Mac OS X Server 10.4.6、及びそれ以前のバージョン」が影響を受ける可能性があるとされており、サービス拒否(DoS)攻撃コマンド実行の危険性等も懸念されています。尚、現時点で修正パッチは未公開となっており、具体的な回避策も公表されていないため、
といったセキュリティに関する基本指針の遵守が呼びかけられています。今のところエクスプロイトコードの存在は確認されておらず、近日中におけるセキュリティアップデートのリリースも示唆されているようですが、前述のFrSIRTには危険度を「重大」と設定される等、深刻な影響が懸念される今回のセキュリティホールだけに、一刻も早い対応が望まれるところでしょう。
尚、「BOMArchiveHelper」に関する脆弱性は、そのガイドラインがある程度明確なだけに、ユーザの危機意識次第である程度は抑止可能となるでしょう。一部のメディアにおいて、セキュリティパッチのリリース前に脆弱性を公開する事の如何が議論されていましたが、リスク管理の共有という観点においては事前の情報公開は正しい判断ではないかと考えています。
※このエントリは CNET Japan ブロガーにより投稿されたものです。シーネットネットワークスジャパン および CNET Japan 編集部の見解・意向を示すものではありません。
コンテンツ学会 〜コンテンツ概念の功罪と未来
iPhonista Nightの事後報告
コンサル業界進化論〜悪評の原因を考える〜
琴線に触れた発言集 - エンジニアの未来サミット
1000文字小説を書いてみた。
iPhone 3Gは"失敗した"とは言わないが
騒がれないと不安になる人たち
プロジェクトの情報リソースとしてwikiを使うみんなのお題では、ブロガー同士で質問を出し合いそれに対する回答や意見を集めています。今日はどんな話題が盛り上がっているでしょう?
エンタメCGM「gooメーカー☆メーカー」CNET Japan ブログネットワークは、元はCNET Japanの一読者であった読者ブロガーと、編集部の依頼により執筆されているアルファブロガーたちが、ブログを通じてオンタイムに批評や意見を発信する場である「オピニオンプレイス」、また、オピニオンを交換するブロガーたちが集うソサエティです。
広い視野と鋭い目を持ったブロガーたちが、今日のIT業界や製品に対するビジョンや見解について日々熱く語っています。
CNET Japanやその他サイトが提供するITニュースやコンテンツへの意見や分析、 ビジネスやテクノロジーに対するビジョンや見解について語っていただける方を 募集しています。ご応募はこちらから
ブログの投稿はこちらから(※ブロガー専用)
今年最も活躍したブロガーを表彰します。詳細はこちらから
これは、CNET Japan 編集部の依頼に基づいて執筆されているCNET Japan アルファブロガーによるブログの印です。
CNET Japan ブログネットワーク内で拍手の代わりに使用する機能です。ブログを読んで、感激した・役に立ったなど、うれしいと思ったときにクリックしてください。多くGood!を獲得した記事は、より多くの人に読まれるように表示されます。
今週の新製品総チェック:新PS3が登場!ニコンが発表した映像製品「UP」とは?
[レビュー]2011年画質を備えた高画質、多機能Blu-ray--ソニー「BDZ-X95」
今週の新製品総チェック:よりモバイルPCとして進化した「Let's note」が登場
今週の新製品総チェック:フルサイズCMOS搭載のキヤノン「EOS 5D Mark II」が登場
今週の新製品総チェック:第4世代iPod nano登場、ソニー「α」、松下「LUMIX」に新機種も