2003/12/01 10:47
Debianオペレーティングシステム(OS)プロジェクト・サイトのシステム管理者の話では、最近起きたDebian.orgサーバへの攻撃では、Linuxにある未知のセキュリティ脆弱性が悪用された可能性があるという。
11月19日(現地時間)に発生したセキュリティ侵害を調査したところ、攻撃者は、一般ユーザーのアカウントでログインした後にDebianサーバのフル権限を奪うという、権限拡大に成功していたことが分かったと、Debianのディストリビューション管理チームの一員、James Troupは述べている。
「権限のないローカルアカウントからルート権限を奪えるような、ローカルのルートにある未知の脆弱性が悪用されたのだと思う」とTroupは28日、Debianメーリングリストへ投稿したメッセージに記している。
今回攻撃を受けたのは、米Intelベースのハードウェアで稼動していたDebianソフトウェア。米Sun Microsystems製のハードウェアで動いていたシステムには影響がなかったことから、Sunバージョンのソフトウェアには攻撃の恐れはないと推測する向きもある。
Troupによると、攻撃者はまず盗難パスワードを使ってklecker.debian.orgサーバ上の一般ユーザーのアカウントにログインし、それから完全な管理者(ルート)権限を手に入れた。そしてSuckitというハッカーツールキットをインストールしたという。他の複数のサーバでも同様の手口が使われていた。
攻撃されたサーバでは、最近のバージョンのLinuxカーネルが稼動しており、セキュリティアップデートもほぼ全てインストールされていた。このことから、攻撃者がまだ未発見の、パッチの存在しない脆弱性を悪用した可能性が強まっている。
サーバ管理者は、Suckitコードに障害があり、このせいで攻撃を受けたマシンのカーネルに異常が生じたことから、侵入者があったことが分かったと、Troupは述べている。
攻撃者がどのようにしてDebianサーバをコントロールできるようになったかは、正確には把握できていない。そのためDebianプロジェクトでは、全てのユーザーアカウントを封鎖せざるを得なくなり、現在でもこれを解除できずにいる。
Troupによると、サーバ管理者らは現在、Debianマシンを1台1台リストアする一方で、攻撃者がアカウント権限を拡大した方法を確定しようとしているという。
Debianマシンが攻撃された場合の安全確保方法に関する情報は、開発者サイトwiggy.netにあると、Troupは話している。
この記事は海外CNET Networks発のニュースをCNET Japanが日本向けに編集したものです。
「ソーシャルメディアキャンペーン」の半数は失敗--アナリストが指摘する理由
人工知能による会話マーケティングの可能性
Windows VistaにとってXPはライバルか?--マイクロソフト グローバルマーケティング担当Brad Brooks氏
「iPodを日本で一番売りたい」--ビックカメラ有楽町店に聞く新iPodの魅力
進化するユーザビリティテスト〜「ユーザー行動観察調査」の効果・効能
“オトコの遊びゴコロ”をくすぐるロマンたっぷり「自動車ケータイ」
ソフトバンク株価の下落加速--iPhone一巡し資金繰りを懸念
エンタメCGM「gooメーカー☆メーカー」
コンテンツ学会 〜コンテンツ概念の功罪と未来
iPhonista Nightの事後報告
2010 年代の電波政策(意見募集)
Norton Internet Security 2009 2回目以降のスキャンが早くなる
「どこでもWi-Fi」でアレを使いたい
ナチュラルケアーズを美容系ポータルサイトに登録
「ブラッディ・マンデイ」を考察する
AMD、資金調達のために製造部門をスピンオフ
solrのDistributed Search
日経平均株価の落ち着く先は…
ココが変わった、新型「ニンテンドーDSi」--「ニンテンドーDS Lite」と比較
フォトレポート:本体が分離するNTTドコモの「セパレートケータイ」の謎に迫る
話題のスマートフォン、写真で見るBlackBerry Bold
こんなものもありました--CEATECで見つけたオモシロ新技術たち
「iPhone 2.2」アップデートの概要が明らかに--App Storeのインターフェースなど変更
ケータイはまだまだ進化する--CEATECで見た未来の技術
自動車の未来を垣間見る--2008年パリモーターショーのコンセプトカー
2008年度グッドデザイン賞が発表--環境を意識した新基準も
GMのハイブリッドカー「Chevrolet Volt」、パリモーターショーに登場
今週の新製品総チェック:新PS3が登場!ニコンが発表した映像製品「UP」とは?
[レビュー]2011年画質を備えた高画質、多機能Blu-ray--ソニー「BDZ-X95」
今週の新製品総チェック:よりモバイルPCとして進化した「Let's note」が登場
今週の新製品総チェック:フルサイズCMOS搭載のキヤノン「EOS 5D Mark II」が登場
今週の新製品総チェック:第4世代iPod nano登場、ソニー「α」、松下「LUMIX」に新機種もメンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。