Robert Lemos (CNET News.com)
2004/08/06 09:55
オープンソースの画像フォーマットに6つの脆弱性が見つかった。これを悪用されると、侵入者がLinuxコンピュータを乗っ取ったり、Windows PCやOS Xが動作するMacに攻撃を仕掛けたりするおそれがある。
これらの脆弱性は、PNG(portable network graphics)画像フォーマットをサポートするライブラリにある。PNGは、MozillaやOperaなどのブラウザや、各種メールクライアントなどのプログラムで広く利用されているもの。このなかで、最も重大なのはバッファオーバーフローと呼ばれるメモリ管理の問題で、アプリケーションが特別な細工を施したPNG画像をロードしようとすると、悪質なプログラムが実行されてしまう可能性がある。
「libPNG」を使用するプログラムで、この問題の影響を受ける可能性が高いのは、Apple ComputerのMac OS X上のAppleMailと、Windows上のOperaおよびInternet Explorerブラウザ、それにSolaris上のMozillaおよびNetscapeブラウザだと、この問題を発見した独立系セキュリティ研究者のChris Evansは述べている。AppleとMicrosoftからはすぐにはコメントは得られなかった。Evansは、どの脆弱性が悪用され得るかを確認するために個々のプラットフォームを調べることはしていないと述べている。
Evansによると、この最も重大な脆弱性によって、オープンソースの2つのブラウザがクラッシュしたという。「さらに怖いのは、グラフィカルなメールクライアントのユーザーに向けて悪質なPNG画像をメール送信し、この画像をデコードさせるという手口だ」とEvansは付け加えた。
以前にもMicrosoftとLinuxのプログラムで、PNGフォーマットに起因するセキュリティ問題が見つかったことがある。Microsoftでは1年半前に、Internet ExplorerのPNG画像処理方法に見つかった欠陥を「緊急」レベルと評価している。一方、2年以上前には、Linuxのなかにある圧縮フォーマットの欠陥によって、PNG画像などのデータが稼動中のプログラムをクラッシュさせる問題が見つかったことがあった。
「libPNG」と呼ばれるPNGライブラリで、この問題を解決したパッチ適用済みのものが、現在各Linuxオペレーティングシステム(OS)ディストリビュータやPNGのウェブサイトからダウンロードできるようになっている。
セキュリティ情報サービスのSecuniaでは、これらの脆弱性の危険度について、同社の評価では2番目に高い「非常に危険」とし、コンピュータユーザーに警戒を呼びかけている。
Secuniaはこの問題についての勧告のなかで、「これらの脆弱性は、騙されたコンピュータユーザーが悪質なウェブサイトにアクセスしたり、libpngにリンクされた脆弱なアプリケーションでメールを開いたりすることから悪用される可能性がある」と記している。
米国の公式なコンピュータ監視組織US−CERT(U.S. Computer Emergency Readiness Team)もこのPNGの問題に関する勧告をリリースし、企業や個人に対しシステムをアップデートするよう推奨している。
この記事は海外CNET Networks発のニュースをCNET Japanが日本向けに編集したものです。
「ソーシャルメディアキャンペーン」の半数は失敗--アナリストが指摘する理由
人工知能による会話マーケティングの可能性
Diggのグローバル展開--創設者K・ローズ氏インタビュー(前編)
Windows VistaにとってXPはライバルか?--マイクロソフト グローバルマーケティング担当Brad Brooks氏
進化するユーザビリティテスト〜「ユーザー行動観察調査」の効果・効能
“オトコの遊びゴコロ”をくすぐるロマンたっぷり「自動車ケータイ」
ソフトバンク株価の下落加速--iPhone一巡し資金繰りを懸念
ネットと家電をつなぐチャレンジ「Life-X」
動画配信を効果的に成功させるには?
エンタメCGM「gooメーカー☆メーカー」
コンテンツ学会 〜コンテンツ概念の功罪と未来
iPhonista Nightの事後報告
SEOの考え方
携帯jigブラウザ9(10/15リリース)は大幅機能アップ!!
必要に応じた、通信システムの医療への応用(意見募集)
新幹線でイーモバイル
MacBook、もう一歩じゃないでしょうか
クラウド
新MacBookは買いか?
お嫁にしなさい!東方についてのお詫びと訂正
ココが変わった、新型「ニンテンドーDSi」--「ニンテンドーDS Lite」と比較
フォトレポート:本体が分離するNTTドコモの「セパレートケータイ」の謎に迫る
話題のスマートフォン、写真で見るBlackBerry Bold
こんなものもありました--CEATECで見つけたオモシロ新技術たち
「iPhone 2.2」アップデートの概要が明らかに--App Storeのインターフェースなど変更
ケータイはまだまだ進化する--CEATECで見た未来の技術
「MacBook」がアルミ筐体でNVIDIA製チップ搭載--アップルイベント
フォトレポート:時代を振り返る--ビンテージPCコレクション(1980〜1983年)
自動車の未来を垣間見る--2008年パリモーターショーのコンセプトカー
今週の新製品総チェック:新PS3が登場!ニコンが発表した映像製品「UP」とは?
[レビュー]2011年画質を備えた高画質、多機能Blu-ray--ソニー「BDZ-X95」
今週の新製品総チェック:よりモバイルPCとして進化した「Let's note」が登場
今週の新製品総チェック:フルサイズCMOS搭載のキヤノン「EOS 5D Mark II」が登場メンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。