2003/11/28 08:52
米Apple ComputerのMac OS Xに、まだパッチがリリースされていない脆弱性があることがわかり、しかもその詳細がウェブで公開されてしまった。
この脆弱性を発見した研究者、William Carrelは、自分がパッチが開発される前にセキュリティ警告を発表せざるを得なかったのは、Appleユーザーの利益を考慮したためだ、と主張している。同氏の話では、Appleの修正パッチ開発への対応が鈍いため、Appleユーザーは「危険に晒されたまま」だという。
Carrelによると、Appleは当初応諾したパッチリリース日になってもこの約束を果たさず、その後何週間も待たせているという。
「その間、ユーザーは危険に晒されたままで、誰か、おそらく私よりも良心のない人間が、独自に(その脆弱性を)発見する可能性はかなり高かった」とCarrelはセキュリティ警告に記している。「私は騙されているような気がしてきた。それに、この問題に対しては適切な対処が全くなされないかもしれないと思ったので、私はその時点で厳しい期限を設定した。そして、彼らがその期限を守らなかったので、私はセキュリティ警告を発表したのだ」(Carrel)
Appleは10月にも、OS Xに見つかった一連のセキュリティ脆弱性について、当初旧バージョン「Jaguar」用のパッチを提供せず、顧客が安全を確保するためには最新バージョンの「Panther」にアップグレードせざるをえない、という強引な戦略をとったことから、セキュリティコミュニティの非難を浴びた。これらのOS Xの脆弱性は、米国のセキュリティ調査会社@Stakeが発見した。
Appleはその後、@Stakeが発見したJaguarの脆弱性の修正パッチをリリースしたと報じられている。しかし、最近リリースされたセキュリティアップデートを詳しく調べてみると、パッチがリリースされた脆弱性のCommon Vulnerability and Exposure (CVE)識別番号は、@Stakeが発見した脆弱性に割り当てられた識別番号と一致していない。このため、OS XのJaguarバージョンには、古いバグの脆弱性が依然として残っている模様だ。
最新の脆弱性が見つかったのは、OSが異常なDHCPサーバからの悪質なレスポンスを処理するやり方の部分だ。DHCPサーバとは、あるネットワーク上のコンピュータにIPアドレスを割振るネットワークサーバを指す。
Carrelはセキュリティ警告のなかで、Appleに最初にバグを通知したのは、この警告を発表する48日も前のことだったと主張している。「これほど影響力のある脆弱性の問題に、Macユーザーを2カ月以上も晒したままにしておくのは、公平ではないと思った。反論もあるかと思うが、私は自分の行動を後悔していないし、またApple Computerとそのユーザーに対して公明正大な行動を取ったと感じている」(Carrelのセキュリティ警告より)
Carrelによると、Appleは12月にパッチをリリースすると述べているという。この脆弱性の回避方法は、セキュリティ警告に詳しく記載されている。
この記事は海外CNET Networks発のニュースをCNET Japanが日本向けに編集したものです。
オンラインストレージをめぐる競争--デルが狙う利用意識の高まり
ネコ画像サイト「I Can Has Cheezburger」の歴史--誕生から人気サイトになるまで
「mixi エコー? 快くは思ってないよ」--Twitter創業者
ウィル・ライト氏、「SPORE」「The Sims」、科学を語る
モバイルSEOに有用なデータの収集方法
中国ケータイは理屈ぬきにオモシロイ!
サイト上のユーザー行動情報をデータマイニングに活用する
コンテンツ市場14兆円の中身と行方
原宿で野宿を含む15時間 - iPhone行列完全ドキュメント
次期インテルチップセットでSLI!
政治資金監査の意見募集等、 2008 年 9 月 1 日締切です
「VMware Fusion 2.0 RC 1 Build 113392」、新たに「McAfee VirusScan Plus」を同梱 etc...
(エンジニアにとっての)モテ論
WEB2.0 じゃなくって PC0.5
taspoの必要性とタバコ屋でのコミュニケーション
@Tovas for AppExchangeのセットアップを30分で完了
フォトレポート:飛行機の祭典--米国最大、オシュコッシュ航空ショー
L・トーバルズ氏:「主要Linuxプログラマーになるのは楽じゃない」
ブログの未来はどうなる--新しいコミュニケーション手段「ライフストリーミング」
「iPhone 3G」のネットワーク問題は全米規模--読者情報から明らかに
PRADA Phone開封の儀--iPhoneと比べてみました
iPhoneとPRADA Phone、入力インターフェースはどう違うか
キン肉マンの牛丼、「なか卯」だった--生誕29周年迎え「キン肉マン祭り」
ついに登場! 待望のライフストリーミングツール「Sweetcron」
コスプレーヤー、コミックの祭典に集合--Comic-Con 2008
[レビュー]高い信頼性を普通に使う地球に優しい電源ユニット--Antec EarthWattsシリーズ EA-650
今週の新製品総チェック:ノート、デスクトップ、UMPCまでPC秋モデルが続々
今週の新製品総チェック:薄さ13.9mmのサイバーショット登場!NEC「LaVie」はデザインモデルがメンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。