2003/09/19 10:36
セキュアシェル(SSH)に重大なセキュリティ上の欠陥が見つかり、世界中のサーバが脅威にさらされている。
SSHは、UnixやLinux、BSDなどのプラットフォームで広く利用されている、暗号化されたリモート管理シェルだ。専門家によると、攻撃者らは数カ月前から、この脆弱性を悪用してシステムに不正にアクセスしているという。
この脅威は、当初はあまり目立たず、一部でささやかれていた程度だったが、セキュリティコミュニティにこの脅威に関する情報が徐々に広まるにつれ、今週には大変な警告騒ぎとなった。米eEye Digital Securityの最高ハッキング責任者、Marc MaiffretはZDNet Australiaの電話取材に対し、この脆弱性は非常に深刻に捉えるべきだと述べている。「大半のネットワークに対する合鍵によく似たものだ」(Maiffret)
Unix系システムの脆弱性が、数カ月に渡って地下コミュニティに悪用されるというのは、それほど珍しいことではない、とMaiffretは言う。「過去にも、SSH脆弱性が悪用されたことは間違いなくある・・・Unixの脆弱性では繰り返し生じるテーマなのは確かだ」(Maiffret)
米BindView Corporationに勤めるセキュリティ研究者、Mark「Simple Nomad」Lovelessは、この脆弱性の悪用行為が「野放図」なのは間違いないと考えている。「誰かがこの脆弱性を悪用したように言われている……自分が悪用した口にするだけの人間が多いが、なかには実際に悪用した人間もいるようだ」とLovelessは電話インタビューで述べた。
Lovelessによるとこの脆弱性は、LinuxとBSDの全ディストリビューションで稼動する、OpenSSHの全てのバージョンに影響するという。ただし、システムにごく最近リリースされたパッチをあててバージョン3.7.1に更新していれば問題はない。Lovelessは、OpenSSHソフトウェアには実は2つの脆弱性があると述べている。「(バージョン)3.7は今朝リリースされた。そして数時間前に3.7.1がリリースされている。リリースが相次いだのは、バグが2つあったためだ。……おそらく、最初のバグがバージョン3.7で、2つ目のバグは3.7.1で修正されたのだろう」
しかしLovelessは、バグの脅威を緩和する要素についても示唆している。「脆弱性を悪用するには、システムがリモートからのルート(管理者ユーザー)のSSHログインを許可していなければならない、という噂がある。この手の噂が多数出回っている」
Lovelessは、出来るだけ早くパッチをあててバージョン3.7.1に更新すべきだと述べ、「脆弱性を悪用するコードは、数時間で出回るだろう」と警告した。
CERT(コンピュータ緊急事態対策チーム)は勧告をリリースしたが、この勧告は3.7.1バージョンへのアップグレードがリリースする以前に発行されたものだ。その後、OpenSSHのパッチと勧告は更新されている。「バージョン3.7.1より前の全バージョンのOpenSSHのsshdには、バッファ管理ミスがある。このミスが悪用される可能性については定かでないが、進んでバグを修正したほうがよいだろう」と勧告には記されている。
この記事は海外CNET Networks発のニュースをCNET Japanが日本向けに編集したものです。
CTCの新たなホスティングサービス「TechnoCUVIC」【 TCO削減 】
ソフトウェアの安全な配布を実現!!【 コードサイニング証明書 】
メール配信「高機能だが料金が高い」「安価だが機能に納得できない」そう考えている方、必見です!
迅速な結果をもたらす SOA の新しいアプローチ -- メッセージ ドリブン SOA とは --
食品製造業様向け食品トレーサビリティセミナー<抄録>
「ソーシャルメディアキャンペーン」の半数は失敗--アナリストが指摘する理由
人工知能による会話マーケティングの可能性
Windows VistaにとってXPはライバルか?--マイクロソフト グローバルマーケティング担当Brad Brooks氏
「iPodを日本で一番売りたい」--ビックカメラ有楽町店に聞く新iPodの魅力
進化するユーザビリティテスト〜「ユーザー行動観察調査」の効果・効能
“オトコの遊びゴコロ”をくすぐるロマンたっぷり「自動車ケータイ」
ソフトバンク株価の下落加速--iPhone一巡し資金繰りを懸念
エンタメCGM「gooメーカー☆メーカー」
コンテンツ学会 〜コンテンツ概念の功罪と未来
iPhonista Nightの事後報告
日経平均株価の落ち着く先は…(2)
にゃふにゃふ動画
コンサル業界進化論〜悪評の原因を考える〜
琴線に触れた発言集 - エンジニアの未来サミット
1000文字小説を書いてみた。
iPhone 3Gは"失敗した"とは言わないが
騒がれないと不安になる人たち
ココが変わった、新型「ニンテンドーDSi」--「ニンテンドーDS Lite」と比較
フォトレポート:本体が分離するNTTドコモの「セパレートケータイ」の謎に迫る
話題のスマートフォン、写真で見るBlackBerry Bold
こんなものもありました--CEATECで見つけたオモシロ新技術たち
「iPhone 2.2」アップデートの概要が明らかに--App Storeのインターフェースなど変更
ケータイはまだまだ進化する--CEATECで見た未来の技術
自動車の未来を垣間見る--2008年パリモーターショーのコンセプトカー
2008年度グッドデザイン賞が発表--環境を意識した新基準も
GMのハイブリッドカー「Chevrolet Volt」、パリモーターショーに登場
今週の新製品総チェック:新PS3が登場!ニコンが発表した映像製品「UP」とは?
[レビュー]2011年画質を備えた高画質、多機能Blu-ray--ソニー「BDZ-X95」
今週の新製品総チェック:よりモバイルPCとして進化した「Let's note」が登場
今週の新製品総チェック:フルサイズCMOS搭載のキヤノン「EOS 5D Mark II」が登場
今週の新製品総チェック:第4世代iPod nano登場、ソニー「α」、松下「LUMIX」に新機種もメンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。