企画特集
-
クラウド意識調査結果を公開
率直な読者のご意見を全て公開
クラウドに対する疑問や実際の効果に迫る -
簡単に扱えないと意味がない!
【対談】安心・簡単なセキュリティが必要
--SMBの現場ニーズ vs トレンドマイクロ -
クラウド神話をリアルで読み解く
最新テクノロジ満載、「百度」の講演も!
TECHNOLOGY @WORK 東京 2012レポート -
百聞は一見で!日立のビッグデータ
JP1、Hadoop、QlickView "集計・分析"
データをクラウドに集約 ”蓄積・検索" -
サーバ向けなのに、こんなに簡単!
ぜい弱性対策+ウィルス対策ソリューション
「あんしんパック」をインストールしてみた
注目コンテンツ
本日の主要記事

「Mac OS Xのハッキングは朝飯前」と豪語するあるコンテスト優勝者
Mac OS Xのハッキングコンテストで優勝したある人物によると、Macのroot権限を取得するのは「とても簡単」なことだという。この人物は、公表されていないセキュリティ脆弱性を突いてマシンのroot権限を取得したとしている。
2月22日、スウェーデン在住のMacファンが、サーバとしてセットアップした自分のMac miniのセキュリティを破ってroot権限を手に入れる、というコンテストを行った。root権限があれば、そのコンピュータを完全に掌握し、ファイルやフォルダを削除したり、アプリケーションをインストールできる。
「rm-my-mac」と名付けられたこのコンテストは、開始から数時間で終了してしまった。挑戦者がこのサイトに次のようなメッセージを表示させたのだ。「つまらなかった。この哀れなMacは6時間で乗っ取られた。このページが書き換えられているのはそのせいだ」
「Gwerdna」とだけ名乗るこの優勝者は、ZDNet Australiaに対し、このMacのroot権限を入手するのに30分もかからなかったと述べている。
「root権限の取得には約20〜30分しかかからなかった。初めは、不適切な設定など、明らかなミスを捜してハードウェアをあちこちチェックしたが、結局は未公表のセキュリティホールを使うことにした。Mac OS Xにはこうしたバグがたくさんある」(Gwerdna)
Gwerdnaは、ハックしたMac miniにはもっと対策方法があったが、Apple Computerがまだ公表していない、またはパッチを用意していない脆弱性を悪用したため、自分がハッキングするのを阻止することはできなかっただろうと述べている。
「rm-my-macコンテストでつかわれたMac miniは、さまざまなリモートサービスが動作し、ユーザーへのローカルアクセスが可能であるなど、Macがサーバとして稼働するように設定されていた・・・Mac OS Xを強化するための情報はさまざまなものがすでに出回っており、それを使ってこのMac miniを強化することもできたはずだった。しかし、私がアクセスするために使った脆弱性は阻止できなかっただろう。未知の、あるいは未公表の脆弱性に対しては、限られた対策しかとれない。そのような方法の1つが強化パッチの追加であり、Linux向けにはPaXパッチやGrsecurityパッチなどがいい例がある。これらのパッチは、システムを強化するための多数のオプションを提供するもので、非実行メモリを実装し、メモリ関連の脆弱性悪用ができないようにする」(Gwerdna)
Gwerdnaは、ハッカーの侵入を可能にする脆弱性について、OS Xには「簡単な侵入方法」が複数あるとして話を締めくくった。
「バグ探しが好きな連中にとって、Mac OS Xへの侵入は簡単な作業だ。ただし、Mac OS Xには本格的なマニアの関心を引くほど大きな市場シェアがない」(Gwerdna)
Apple Australiaの関係者は6日、同社はこの件についてコメントを発表できる段階にないとした。またApple本社の関係者にもコメントを求めようとしたがつかまらなかった。
(編集部より:上記記事の公開後に、News.com側の原文に以下の注記が追加されました) "Clarification: The story has been updated to clarify that participants were given local client access to the target computer."(「ハッキングコンテストの参加者は、対象となったコンピュータに、ローカルクライアントとしてアクセスすることが認められていた」)
この記事は海外CNET Networks発のニュースを編集部が日本向けに編集したものです。海外CNET Networksの記事へ
関連ホワイトペーパー (ZDNet Japan)
-
オープンソースの新時代を築く"JBoss"サクセスストーリー
資料提供:レッドハット株式会社 2012年02月01日
-
論理分割かVM方式か?クラウドに向けたサーバ仮想化の適材適所を知る
資料提供:日立製作所(ITプラットフォーム事業本部) 2012年05月15日
-
従来の手法では防げない「標的型攻撃」に備える最終手段
資料提供:株式会社ソリトンシステムズ 2012年02月29日
-
スピード経営を実現するクラウド実用事例~クラウド活用事例に見えるスマートなビジネスの実現~
資料提供:日本アイ・ビー・エム株式会社(IBM SmarterCloud Enterprise) 2012年05月01日
-
ハンドブック-単なる成果物管理ではないCLMが可能にする、生産性や競争力に優れた製品・サービス開発
資料提供:日本アイ・ビー・エム株式会社(Rational) 2012年04月16日
デジタル製品主要記事
プリンストン、Donna Karanらのアートワークを使用したiPhone用アルミバンパー
プリンストン、LEDバックライト採用の23型ワイド液晶モニタ
パナソニック、明瞭ボイスコントローラを搭載したスピーカシステム
KDDI、画面の振動で声を伝えるスマホ「URBANO PROGRESSO」
パナソニック、手元でテレビの音を確認できるワイヤレススピーカ
ひかりTV、200万円分の夢を叶えるキャンペーンを実施--Twitter、Facebookと連動
特集 by 楽天市場
CNET あとで読む




