企画特集
-
サーバ向けなのに、こんなに簡単!
ぜい弱性対策+ウィルス対策ソリューション
「あんしんパック」をインストールしてみた -
クラウド意識調査結果を公開
率直な読者のご意見を全て公開
クラウドに対する疑問や実際の効果に迫る -
簡単に扱えないと意味がない!
【対談】安心・簡単なセキュリティが必要
--SMBの現場ニーズ vs トレンドマイクロ -
百聞は一見で!日立のビッグデータ
JP1、Hadoop、QlickView "集計・分析"
データをクラウドに集約 ”蓄積・検索" -
クラウド神話をリアルで読み解く
最新テクノロジ満載、「百度」の講演も!
TECHNOLOGY @WORK 東京 2012レポート
注目コンテンツ
本日の主要記事

オープンソース・コード管理アプリ「CVS」と「Subversion」に脆弱性
人気の高い2つのソースコード・データベースアプリケーションに欠陥が見つかった。米国時間19日にこの欠陥の存在を明らかにしたセキュリティ研究者の話では、これを悪用した攻撃者が、オープンソースソフトウェアのプロジェクトにアクセスし、中味に手を加えてしまう可能性があるという。
今回見つかった2つの脆弱性のうち、1つはプログラマの多くがプログラムコードの保管に利用しているアプリケーション、Concurrent Versions System(CVS)に影響する。そして、もう1つの脆弱性は、CVSと比べて新しく、それほど普及していないSubversionというアプリケーションに存在する、と両セキュリティホールを発見した研究者、Stefan Esserは述べている。
CVSソフトウェアは、特に大規模なオープンソースプロジェクトで開発中のプログラムのバージョン管理用サーバ構築に利用されている。LinuxデスクトップのGnomeとKDEや、Apacheウェブサーバ、Linuxの各大型ディストリビューションなどを開発したグループも、CVSサーバを利用していた。
これらのグループは今月、今回の発表の前にこのセキュリティ問題の通知を受けており、既にパッチをインストール済みだ、とEsserは述べている。Esserはドイツのソフトウェア会社e-Mattersで最高セキュリティ・技術責任者を務めている。
Esserは電子メールでのインタビューで、「非常に大規模なプロジェクトでは、通常、配信手段としてCVSサーバを使用して」おり、開発者がコードの保存に使用しているサーバは、暗号化されたセキュアな接続でなければアクセスできないと指摘。「しかし小規模なオープンソースプロジェクトの多くは、脆弱なサーバで開発プロジェクトを運営している」と同氏は付け加えた。
Esserが出した警告によると、CVSの欠陥は、5月19日までにリリースされた全てのCVSソフトウェアのバージョンが対象になるという。この脆弱性は専門的には「ヒープ・オーバーフロー」と呼ばれるもので、システムのユーザーからのデータが厳しくチェックされないために生じるもの。CVSプロジェクトやLinuxやBSDの主要なディストリビューションは、この問題についての勧告を掲載している。
Subversionは、CVSアプリケーションを書き直したソフトウェアだが、Esserによると、このSubversionにある脆弱性は、CVSのものよりもずっと簡単に悪用されやすいという。この脆弱性は、コードの日付解析方法の間違いによって生じる。「Subversionサーバ上でリモートからコードが実行され、レポジトリが改ざんされるおそれがある」とEsserの勧告には記されている。
「CVSの欠陥のほうがずっと悪用しにくい」(Esser)
開発者らがソースコード・データベースのセキュリティホールに悩まされるのは、これが初めてではない。昨年には、今回とは別の脆弱性がCVSソフトのなかに見つかったが、これを悪用されると、攻撃者が開発用サーバに侵入して、自分のユーザー権限のレベルを上げられてしまうとされていた。
CVSはLinuxと合わせて使われることが多いが、このところLinux上で動作するソフトウェアに狙いを定めたセキュリティ攻撃がますます増えてきている。最近でも、3月から4月にかけて、学術関連のスーパーコンピュータセンターにあるLinuxおよびSolarisサーバに何者かが侵入し攻撃を加えるという事件が起こっていた。
この記事は海外CNET Networks発のニュースをCNET Japanが日本向けに編集したものです。
関連ホワイトペーパー (ZDNet Japan)
-
【パブリッククラウド導入大作戦!】第1回:今更聞けない!”クラウド”を正しく理解しよう
資料提供:ニフティ株式会社 2012年04月07日
-
クラウドの向こうにあるサーバーの未来
資料提供:日本ヒューレット・パッカード株式会社(クラウド) 2012年03月15日
-
日立のビッグデータ活用事例と、日立が考えるビッグデータライフサイクル
資料提供:日立製作所(ITプラットフォーム事業本部) 2012年04月25日
-
機材は最新なのに… ローテクな情報共有がもたらした"IT院内感染"
資料提供:トレンドマイクロ株式会社 2012年03月14日
-
CNET Japan、ZDNet Japan、朝日新聞デジタル に自社PRを自由に掲載!
資料提供:朝日インタラクティブ株式会社 2008年12月19日
デジタル製品主要記事
プリンストン、Donna Karanらのアートワークを使用したiPhone用アルミバンパー
プリンストン、LEDバックライト採用の23型ワイド液晶モニタ
パナソニック、明瞭ボイスコントローラを搭載したスピーカシステム
KDDI、画面の振動で声を伝えるスマホ「URBANO PROGRESSO」
パナソニック、手元でテレビの音を確認できるワイヤレススピーカ
ひかりTV、200万円分の夢を叶えるキャンペーンを実施--Twitter、Facebookと連動
特集 by 楽天市場
CNET あとで読む




