Robert Lemos(CNET News.com)
2004/06/10 11:40
開発中のコードを管理するプログラムで、オープンソース分野で最も人気の高いConcurrent Versions System(CVS)に、新たな脆弱性が見つかった。セキュリティ研究者らが発見したもので、少なくとも6つあるという。
CVSプログラムを管理するプロジェクトの関係者によると、これらの脆弱性の中には、攻撃者がインターネット経由でCVSサーバを制御できるようになるものも含まれる。この場合、レポジトリに保存されたコードが危険にさらされてしまう。CVSについて同様の脆弱性が先月報告されており、それを受けてプロジェクトメンバーがプログラムのコードを改めて分析していた。今回の脆弱性はそのなかで発見された。
これらのセキュリティ脆弱性が発見されたことを受けてCVS Projectのリーダーらは、開発チームはインターネットから直接アクセスできる場所にソースコードのレポジトリを置くべきでない、と忠告する。CVS Projectの3人の保守管理者の1人で、プロジェクトのリリースマネージャーを務めるDerek Robert Priceは、レポジトリはLANやVPNからのみアクセス可能な場所に置かれるべきだ、と話している。
「CVSが安全でないことは、これまでも常に指摘してきた。その点については何ら隠し立てしていない」(Price)
CVSは、開発中のプログラムのバージョン管理をするために、特に大規模なオープンソースプロジェクトで利用されている。LinuxデスクトップのGnomeとKDEや、Apacheウェブサーバも、CVSを利用していた。
このプログラムを利用する主要プロジェクトに対しては、米国時間5月28日にこの問題が通知されている。そして、6月9日に一般に公表された。
今回報告された問題の大半は、2人の研究者によって発見された。2人は、前回発見された脆弱性に対応するパッチが5月にリリースされて以来、ソースコードを綿密に調べてきた。研究者の1人、Stefan Esserは前回のセキュリティホールの発見者でもある。この問題が深刻度を増したきっかけは、ある人物が、前回発見された脆弱性を利用してCVS Projectのサーバにアクセスし、さらに、アクセス権の入手に成功したことを電子メールで公表したことだった。Priceは、同プロジェクトではそのサーバを回収し、攻撃された形跡を調べるために中のファイルを分析する予定だと述べる。
同プロジェクトでは既に、問題を解決するためのパッチを公表しており、LinuxベンダーのSuSEも追従している。同ソフトウェアを搭載するほかのLinuxディストリビュータも、今週アップデートをリリースする予定。
この記事は海外CNET Networks発のニュースをCNET Japanが日本向けに編集したものです。
人工知能による会話マーケティングの可能性
「S・ジョブズ氏が心臓発作」の誤報が広まった背景
Windows VistaにとってXPはライバルか?--マイクロソフト グローバルマーケティング担当Brad Brooks氏
「iPodを日本で一番売りたい」--ビックカメラ有楽町店に聞く新iPodの魅力
ソフトバンク株価の下落加速--iPhone一巡し資金繰りを懸念
ユーザー中心アプローチの時代
台頭するスーパーインフルエンサー--Universal McCann調査より
ネットワーク型産業構造への衣替え?
iPhonista Nightの事後報告
10月13日の週のITイベント
こんなPCの使い方はできるのでしょうか?
人為的なケアレスミスを防ぐための計算認証(?)
モバイル機器の使いこなしには、挙動の把握が大切なのですが
"嵐"のように消えたキャメロンディアス
スパム
アフィリエイトの仕組みを知らない?技術者のITリテラシー
ココが変わった、新型「ニンテンドーDSi」--「ニンテンドーDS Lite」と比較
フォトレポート:本体が分離するNTTドコモの「セパレートケータイ」の謎に迫る
話題のスマートフォン、写真で見るBlackBerry Bold
こんなものもありました--CEATECで見つけたオモシロ新技術たち
「iPhone 2.2」アップデートの概要が明らかに--App Storeのインターフェースなど変更
ケータイはまだまだ進化する--CEATECで見た未来の技術
NASAの水星探査機Messenger、2度目の水星接近を成功
こんなものもありました--CEATECで見つけたオモシロ新技術たち
ケータイはまだまだ進化する--CEATECで見た未来の技術
[レビュー]2011年画質を備えた高画質、多機能Blu-ray--ソニー「BDZ-X95」
今週の新製品総チェック:よりモバイルPCとして進化した「Let's note」が登場
今週の新製品総チェック:フルサイズCMOS搭載のキヤノン「EOS 5D Mark II」が登場
今週の新製品総チェック:第4世代iPod nano登場、ソニー「α」、松下「LUMIX」に新機種もメンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。