2003/07/28 15:00
中国のセキュリティグループX Focusが、米MicrosoftのWindowsのセキュリティホールを利用してシステムに侵入するプログラムのソースコードを公表した。これを受け、セキュリティ専門家は米国時間7月25日に、大規模なワーム攻撃が起こる可能性があるとの警告を発した。
多くのセキュリティ専門家は、この種の情報を公表すれば、企業のセキュリティ担当者がバグ修正のパッチを早く当てようと努めると考えている。しかし、ここ数年は、セキュリティコードの欠陥について発表した後に、大規模なワーム攻撃が起こるのが常となっている。
セキュリティ専門家らは、来週ラスベガスで開催されるハッカー会議がワーム攻撃の引き金になるのではないかと懸念している。ネットワーク保護サービス、米eEye Digital Securityのチーフ・ハッキング・オフィサーのMarc Maiffretは、セキュリティホールの詳細情報が簡単に悪意のあるコードに変わる可能性を指摘する。Maiffretによると、同社が2001年6月にMicrosoftのウェブサーバーのソフトウェアコンポーネントに見られる欠陥の詳細情報を公表したところ、その1カ月後、この欠陥を悪用したCode Redワームが蔓延した。
Microsoftでは今回のセキュリティホールについて、7月16日に詳細を発表している。このセキュリティホールは、Windowsシステムが他のコンピュータのサービス要求に応えるための、RPCと呼ぶコンポーネントの中にある。このRPCプロセスに過剰なデータを送り込むことにより、攻撃者はそのシステムを乗っ取ることができる。
X Focusの発表したコードはWindowsの3種類のバージョンにしか対応していないが、知識のあるハッカーなら、欠陥を悪用する方法がわかるという。
Metasploit Projectの設立者兼セキュリティ研究家のHD Mooreは、この懸念を現実化した。著名なハッカーでセキュリティコードのプログラマーでもあるMooreは、X Focusが発表したコードを入手して改良を加えた。その結果、コードはWindows 2000 Service Pack 0〜4、Windows XP Service Pack 0および1という7種類のWindowsに対応することとなった。Mooreが自身のウェブサイトに改良を施したコードを掲載したところ、毎秒300〜400件ものダウンロード要求が寄せられたという。なおMooreは、コードがワームに変身する可能性を百も承知している。
金融機関や企業は、自社ネットワーク上のマシンすべてにパッチを当てる十分な時間がないため、焦りを感じている。また、修正パッチをあてたり、ファイアーウォールを強化している企業でも、完璧な防御を施していなければ攻撃にさらされる危険性がある。Maiffretは、「パッチを早急に当て、欠陥のあるサービスを無効にすべきだ」と忠告している。
この記事は海外CNET Networks発のニュースをCNET Japanが日本向けに編集したものです。
オンラインストレージをめぐる競争--デルが狙う利用意識の高まり
ネコ画像サイト「I Can Has Cheezburger」の歴史--誕生から人気サイトになるまで
「mixi エコー? 快くは思ってないよ」--Twitter創業者
ウィル・ライト氏、「SPORE」「The Sims」、科学を語る
モバイルSEOに有用なデータの収集方法
中国ケータイは理屈ぬきにオモシロイ!
サイト上のユーザー行動情報をデータマイニングに活用する
コンテンツ市場14兆円の中身と行方
原宿で野宿を含む15時間 - iPhone行列完全ドキュメント
次期インテルチップセットでSLI!
政治資金監査の意見募集等、 2008 年 9 月 1 日締切です
「VMware Fusion 2.0 RC 1 Build 113392」、新たに「McAfee VirusScan Plus」を同梱 etc...
(エンジニアにとっての)モテ論
WEB2.0 じゃなくって PC0.5
taspoの必要性とタバコ屋でのコミュニケーション
@Tovas for AppExchangeのセットアップを30分で完了
フォトレポート:飛行機の祭典--米国最大、オシュコッシュ航空ショー
L・トーバルズ氏:「主要Linuxプログラマーになるのは楽じゃない」
ブログの未来はどうなる--新しいコミュニケーション手段「ライフストリーミング」
「iPhone 3G」のネットワーク問題は全米規模--読者情報から明らかに
PRADA Phone開封の儀--iPhoneと比べてみました
iPhoneとPRADA Phone、入力インターフェースはどう違うか
キン肉マンの牛丼、「なか卯」だった--生誕29周年迎え「キン肉マン祭り」
ついに登場! 待望のライフストリーミングツール「Sweetcron」
コスプレーヤー、コミックの祭典に集合--Comic-Con 2008
[レビュー]高い信頼性を普通に使う地球に優しい電源ユニット--Antec EarthWattsシリーズ EA-650
今週の新製品総チェック:ノート、デスクトップ、UMPCまでPC秋モデルが続々
今週の新製品総チェック:薄さ13.9mmのサイバーショット登場!NEC「LaVie」はデザインモデルがメンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。