文:Munir Kotadia (ZDNet Australia)
翻訳校正:坂和敏(編集部)
2006/03/07 11:07
Mac OS Xのハッキングコンテストで優勝したある人物によると、Macのroot権限を取得するのは「とても簡単」なことだという。この人物は、公表されていないセキュリティ脆弱性を突いてマシンのroot権限を取得したとしている。
2月22日、スウェーデン在住のMacファンが、サーバとしてセットアップした自分のMac miniのセキュリティを破ってroot権限を手に入れる、というコンテストを行った。root権限があれば、そのコンピュータを完全に掌握し、ファイルやフォルダを削除したり、アプリケーションをインストールできる。
「rm-my-mac」と名付けられたこのコンテストは、開始から数時間で終了してしまった。挑戦者がこのサイトに次のようなメッセージを表示させたのだ。「つまらなかった。この哀れなMacは6時間で乗っ取られた。このページが書き換えられているのはそのせいだ」
「Gwerdna」とだけ名乗るこの優勝者は、ZDNet Australiaに対し、このMacのroot権限を入手するのに30分もかからなかったと述べている。
「root権限の取得には約20〜30分しかかからなかった。初めは、不適切な設定など、明らかなミスを捜してハードウェアをあちこちチェックしたが、結局は未公表のセキュリティホールを使うことにした。Mac OS Xにはこうしたバグがたくさんある」(Gwerdna)
Gwerdnaは、ハックしたMac miniにはもっと対策方法があったが、Apple Computerがまだ公表していない、またはパッチを用意していない脆弱性を悪用したため、自分がハッキングするのを阻止することはできなかっただろうと述べている。
「rm-my-macコンテストでつかわれたMac miniは、さまざまなリモートサービスが動作し、ユーザーへのローカルアクセスが可能であるなど、Macがサーバとして稼働するように設定されていた・・・Mac OS Xを強化するための情報はさまざまなものがすでに出回っており、それを使ってこのMac miniを強化することもできたはずだった。しかし、私がアクセスするために使った脆弱性は阻止できなかっただろう。未知の、あるいは未公表の脆弱性に対しては、限られた対策しかとれない。そのような方法の1つが強化パッチの追加であり、Linux向けにはPaXパッチやGrsecurityパッチなどがいい例がある。これらのパッチは、システムを強化するための多数のオプションを提供するもので、非実行メモリを実装し、メモリ関連の脆弱性悪用ができないようにする」(Gwerdna)
Gwerdnaは、ハッカーの侵入を可能にする脆弱性について、OS Xには「簡単な侵入方法」が複数あるとして話を締めくくった。
「バグ探しが好きな連中にとって、Mac OS Xへの侵入は簡単な作業だ。ただし、Mac OS Xには本格的なマニアの関心を引くほど大きな市場シェアがない」(Gwerdna)
Apple Australiaの関係者は6日、同社はこの件についてコメントを発表できる段階にないとした。またApple本社の関係者にもコメントを求めようとしたがつかまらなかった。
(編集部より:上記記事の公開後に、News.com側の原文に以下の注記が追加されました) "Clarification: The story has been updated to clarify that participants were given local client access to the target computer."(「ハッキングコンテストの参加者は、対象となったコンピュータに、ローカルクライアントとしてアクセスすることが認められていた」)
この記事は海外CNET Networks発のニュースを編集部が日本向けに編集したものです。海外CNET Networksの記事へ
グーグルの米国エネルギー問題解決策--22年計画「Clean Energy 2030」の内容
Windows VistaにとってXPはライバルか?--マイクロソフト グローバルマーケティング担当Brad Brooks氏
「iPodを日本で一番売りたい」--ビックカメラ有楽町店に聞く新iPodの魅力
ソフトバンク株価の下落加速--iPhone一巡し資金繰りを懸念
ユーザー中心アプローチの時代
台頭するスーパーインフルエンサー--Universal McCann調査より
ネットワーク型産業構造への衣替え?
iPhonista Nightの事後報告
SoftBankは誰に好評なのか?
スパム
アフィリエイトの仕組みを知らない?技術者のITリテラシー
OSC2008Tokyo/Fallで勉強会大集合開催
月5000円を得るための代償
iPhone2.2では、絵文字に対応?
すでに土砂降りのIT業界
ココが変わった、新型「ニンテンドーDSi」--「ニンテンドーDS Lite」と比較
フォトレポート:本体が分離するNTTドコモの「セパレートケータイ」の謎に迫る
話題のスマートフォン、写真で見るBlackBerry Bold
こんなものもありました--CEATECで見つけたオモシロ新技術たち
「iPhone 2.2」アップデートの概要が明らかに--App Storeのインターフェースなど変更
ケータイはまだまだ進化する--CEATECで見た未来の技術
こんなものもありました--CEATECで見つけたオモシロ新技術たち
ケータイはまだまだ進化する--CEATECで見た未来の技術
まるで「宇宙ケータイ」--太陽電池で発電する、au端末のコンセプトモデル
[レビュー]2011年画質を備えた高画質、多機能Blu-ray--ソニー「BDZ-X95」
今週の新製品総チェック:よりモバイルPCとして進化した「Let's note」が登場
今週の新製品総チェック:フルサイズCMOS搭載のキヤノン「EOS 5D Mark II」が登場
今週の新製品総チェック:第4世代iPod nano登場、ソニー「α」、松下「LUMIX」に新機種もメンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。