Robert Lemos(CNET News.com)
2004/11/24 10:41
Sun MicrosystemsのJavaプラグインに欠陥が見つかった。この欠陥が悪用されると、Microsoft WindowsやLinuxが動作するPCにウイルスが感染する可能性がある。
この脆弱性は、フィンランド人のセキュリティ研究者Jouko Pynnonenが6月に発見したものだが、その詳細は米国時間23日まで明らかにされていなかった。Sunは先月すでにこの問題を修正していた。セキュリティ情報プロバイダーのSecuniaは、この欠陥に関する情報を載せた勧告のなかで、その深刻度を「極めて深刻」としている。
Javaプラグインは、アプレットと呼ばれるウェブプログラムが、ユーザーのコンピュータ上で安全に動作できるようにするもの。しかし、今回見つかったセキュリティ上の欠陥によって、悪質なウェブサイトにアクセスしたブラウザでは、こうした保護手段が無効になってしまう。
「(ウェブページへのアクセスは別にすれば)ユーザーが全く操作しなくても、攻撃者が用意したコードが実行されてしまう。このような状態は、通常『深刻』に分類される」と、PynonnenはCNET News.comとの電子メール・インタビューのなかで述べ、さらに「同じエクスプロイトコードをつかって、さまざまなOSやブラウザに攻撃を仕掛けられるので、事態はさらに深刻だ」と付け加えている。
この脆弱性は、WindowsやLinuxなどのOSを搭載していたり、Internet ExplorerやFirefoxといった主要ブラウザを利用しているシステムへの攻撃に使われる可能性があるため、膨大な数のシステムがこの攻撃の危険にさらされていることになる。
攻撃者はこの欠陥を悪用して、たとえば被害者のマシン内にあるファイルを閲覧/修正/実行したり、マシンに新しいプログラムを追加したり、あるいはデータを送信するなど、ユーザーが通常できることはすべてできてしまうと、Pynnonenは23日付けの勧告に記している。
これまで主要な各ブラウザで、セキュリティの問題が見つかったことは数多くあったが、今回のようにJava関連でこうした欠陥が見つかるのはめずらしい。Javaは、インターネットからダウンロードしたプログラムを、さまざまなOS上で安全に実行できるよう設計されている。システムの他の部分からJavaアプレットを分離する「サンドボックス」は通常問題なく動作する。
しかし今回の欠陥により、外部プログラムの利用を想定していないJavaの機能をJavascriptを使って実行できてしまう。
なお、Sun社長のJonathan Schwartzは、先週Solaris 10の詳細について発表を行った際に、これまでJavaの欠陥をついたウイルスによって被害が出たことは1度もないと強調していた。
この記事は海外CNET Networks発のニュースをCNET Japanが日本向けに編集したものです。
オンラインストレージをめぐる競争--デルが狙う利用意識の高まり
ネコ画像サイト「I Can Has Cheezburger」の歴史--誕生から人気サイトになるまで
「mixi エコー? 快くは思ってないよ」--Twitter創業者
ウィル・ライト氏、「SPORE」「The Sims」、科学を語る
モバイルSEOに有用なデータの収集方法
中国ケータイは理屈ぬきにオモシロイ!
サイト上のユーザー行動情報をデータマイニングに活用する
コンテンツ市場14兆円の中身と行方
原宿で野宿を含む15時間 - iPhone行列完全ドキュメント
政治資金監査の意見募集等、 2008 年 9 月 1 日締切です
「VMware Fusion 2.0 RC 1 Build 113392」、新たに「McAfee VirusScan Plus」を同梱 etc...
(エンジニアにとっての)モテ論
WEB2.0 じゃなくって PC0.5
taspoの必要性とタバコ屋でのコミュニケーション
@Tovas for AppExchangeのセットアップを30分で完了
夢幻∞大のエントリーアクセスランキング(8/29編)
フォトレポート:飛行機の祭典--米国最大、オシュコッシュ航空ショー
L・トーバルズ氏:「主要Linuxプログラマーになるのは楽じゃない」
ブログの未来はどうなる--新しいコミュニケーション手段「ライフストリーミング」
「iPhone 3G」のネットワーク問題は全米規模--読者情報から明らかに
PRADA Phone開封の儀--iPhoneと比べてみました
iPhoneとPRADA Phone、入力インターフェースはどう違うか
キン肉マンの牛丼、「なか卯」だった--生誕29周年迎え「キン肉マン祭り」
ついに登場! 待望のライフストリーミングツール「Sweetcron」
コスプレーヤー、コミックの祭典に集合--Comic-Con 2008
[レビュー]高い信頼性を普通に使う地球に優しい電源ユニット--Antec EarthWattsシリーズ EA-650
今週の新製品総チェック:ノート、デスクトップ、UMPCまでPC秋モデルが続々
今週の新製品総チェック:薄さ13.9mmのサイバーショット登場!NEC「LaVie」はデザインモデルがメンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。