Joris Evers(CNET News.com)
2005/05/23 12:18
Apple Computerは先週、最新OSのアップデートを公開し、ウィジェット関連のセキュリティ問題を解決した。だが、この小さなアプリケーションに深刻なリスクが潜んでいるとする懸念はいまだに払拭されていない。
ウィジェットは、Mac OS X 10.4「Tiger」で追加された「Dashboard」用の小さなプログラムで、ダウンロード後に自動的にインストールされる。ところが、米国時間18日夜にFull Disclosureメーリングリストに出回った警告によると、攻撃者が目に付かないようバックグラウンドで動作し、「sudo」(管理者)権限を使ってマシンを乗っ取る悪質なウィジェットをつくる可能性があるという。管理者権限を持った攻撃者は、ターゲットにしたMacを完全にコントロールできてしまう。
Appleは米国時間16日、Mac OS X 10.4.1アップデートを公開し、先に報告されていたウィジェット関連のセキュリティ問題を修正した。このパッチは、ウィジェットがアラートなしでダウンロード/インストールされてしまうという問題に対応するもの。パッチを当てたマシンでは、ダイアログボックスが表示され、ユーザーにダウンロードの確認を求めてくるが、ただしこの確認によってウィジェットがインストールされることまではユーザーに伝えない。
18日にFull DisclosureにメッセージをポストしたJonathan Zdziarskiというソフトウェアエンジニアによると、このパッチによってリスクは緩和されるが、それでもウィジェットにはセキュリティの問題が残っているという。
Zdziarskiはインタビューのなかで、「これらのウィジェットには決してシステムの管理者権限を与えるべきではない。Appleはウィジェットに関してMicrosoft的なスタンスを取っている。つまり、ウィジェットはOSに完全に統合された数少ないツールの1つになっている」と語っている。
Zdziarskiは、先のウィジェット問題に対するAppleの対応にも不満を示しており、ウィジェットがダウンロードされるだけでなくインストールされてしまうことも明確にすべきだという。
「あのボタンの文章はひどい。ユーザーはふつう、『ダウンロード』をクリックすれば、ダウンロードしかされないと考えるものだ。ところが、実際はウィジェットがインストールされてしまう」(Zdziarski)
悪質なウィジェットは、インストールされるとバックグラウンドで動作し、ユーザーが管理者としてログインするのを待つ。そして、その権限を乗っ取って悪さをするのだとZdziarskiは説明する。同氏によると、ハードディスクを消去したり、AppleのKeychainツールで管理される被害者のユーザー名やパスワードのリストを攻撃者に送る、といったことが行われる可能性があるという。
アプリケーションがMacにインストールされなければ、ユーザーは悪質なウィジェットの被害には遭わない。
Appleは開発者らに対し、新しいウィジェットの開発を奨励しており、同社のウェブサイトではすでに209本が公開されている。また、同社のサイト以外の場所でも、ウィジェットは公開されている。
Zdziarskiは、Tigerのユーザーに対して、信頼できるウェブサイトだけからウィジェットをダウンロードすべきだと注意を促してる。
この記事は海外CNET Networks発のニュースを編集部が日本向けに編集したものです。海外CNET Networksの記事へ
「Chrome」が持つウェブ新興企業への可能性
グーグルが「Chrome」を作った理由--高速ブラウジングがもたらす利益
米国人アーティストが語る中国当局による拘束--チベット支援活動の結末
「検索市場の3強にならないと、ヤバイかな」--百度社長、井上氏
リコー、攻めの大型買収で世界市場へ活路
モバイルSEOに有用なデータの収集方法
中国ケータイは理屈ぬきにオモシロイ!
サーバ仮想化・グリーン化の利点を最大化!
iPhonista Nightの事後報告
コンテンツ市場14兆円の中身と行方
あるITマネージャの挑戦
Geeklog1.5でOpenID対応へ
もっとパラリンピックに目を向けよう
経営者が無断ビデオ撮影するとき
SNS開発で携帯は??
(エンジニアにとっての)モテ論(2)/Mozillaの陰謀(説)
除名せよ!福田康夫
1年も持ちこたえたのは本当に「ご立派」としかいいようのない福田総理
フォトレポート:注目の「iPhone 3G」アプリトップ10
フォトレポート:コスプレーヤー、コミックの祭典に集合--Comic-Con 2008
フォトレポート:絵で見る「Internet Explorer 8」ベータ2
若者がモノを買わない理由--インターネット依存、低い上昇志向・・・
フォトレポート:「グッドデザインエキスポ2008」で見つけた気になるモノ
iPhone 3Gの陰で売れたもう1つのもの--iPod touchの販売動向を見る
Google Chromeを支えるブレーンたち、ローンチイベントで集合
「Google Chrome」の機能をチェック--米CNET Newsの視点
新型PSPに搭載された機能を写真でチェック
今週の新製品総チェック:ノート、デスクトップ、UMPCまでPC秋モデルが続々
今週の新製品総チェック:薄さ13.9mmのサイバーショット登場!NEC「LaVie」はデザインモデルがメンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。