最終更新時刻:2008年8月30日(土) 2時12分

Mac OS Xの新たなハッキングコンテスト--主催者がリベンジ

文:Joris Evers(CNET News.com)
翻訳校正:坂和敏(編集部)

2006/03/08 12:37  

 ウィスコンシン州立大学のシステムエンジニアが、自分のMacに侵入してみろとハッカーに挑戦状を叩きつけた。

 同大学のシニアシステムエンジニア、Dave Schroederは、このコンテストを米国時間6日に開始した。同氏によると、先ごろ行われた別のコンテストはあまりに簡単すぎたという。

 Schroederはハッカーらに対し、Mac miniでホスティングされているホームページを改ざんしてみろと言っている。このマシンは、最新のセキュリティアップデートを適用したMac OS X 10.4.5が動作している。このシステムにはローカルアカウントが2つあり、SSHとHTTPがオープンな設定となっている。Schroederは自身のウェブサイトで、「これは、大半のMac OS Xマシンよりはるかにオープンな環境だ」と述べている。

 SSH(Secure Shell)は、ネットワーク上にあるコンピュータへのログインや、そこでのコマンド実行に利用されるもので、一方のHTTP(HyperText Transfer Protocol)は、ウェブ上の情報転送手段といて利用されているものだ。

 このコンテストは、もともと10日に終了する予定だった。しかし、非常に大きな注目が集まったことから、Schroederはスケジュールを短縮し、現在は米国時間7日の午後10時(太平洋標準時)が締め切り期限となっている。

 「この小さなMac miniがとてもうまく持ちこたえていることに非常に驚いている」とSchroederは電話インタビューのなかで述べた。「(このコンテストへの)注目度は爆発的に高まった。これは本物の公式なテストではなく、ある種の学術的な興味で始めたものだ」(Schroeder)

最初のコンテスト

 先ごろ行われたコンテストでは、匿名のハッカーが、OS Xを未公表の脆弱性を使って30分で改ざんできたと主張した。しかし攻撃者らは、完全に締め出されたのではなく、ユーザーレベルのシステムへのアクセス権が与えられていた。

 Schroederは電子メールでのインタビューに答え、「最初のコンテストでは、ユーザーがだれでもローカルアカウントを持ってSSH経由でマシンにアクセスすることができた。この点は重要な違いだ。ローカルもしくは物理的にコンピュータにアクセスできる場合は、かなり簡単に上位の権限を手に入れることができる」と述べた。

 最初のコンテストを伝えた報道には、攻撃者らがシステムにローカルアクセスできた事実に対する言及がなかった。Schroederはこのことにいら立ち、自分でコンテストを主催することにした。「最初の記事は、Mac OS Xマシンがインターネットに接続するだけでハッキングされやすい、との印象を読者に与えた」(Schroeder)

 それでも、前回のコンテストはかなりの難題だったと、Schroederは述べている。「偽りがないと仮定すると、ローカルユーザーがだれでもrootレベルのアクセス権を取得できてしまうような、ローカル権限を変更する未知の方法があることになる」(Schroeder)。これは、学校のように複数のユーザーがマシンを共有する環境では深刻な問題になると、同氏は説明した。

 SANS Instituteの最高調査責任者Johannes Ullrichによると、これはApple ComputerのOSを利用するウェブホスティングプロバイダーにとっても問題だという。共有マシンを使う顧客には、ウェブサイトを更新するためのアクセス権が必要だが、権限を変更できる欠陥があると、このようなアクセス権を持った悪質なユーザーがシステムを完全に掌握できるようになってしまうと、同氏は述べている。

 Mac OS Xの安全性に対しては、これまで数週間にわたって厳しい目が向けられてきていたが、これは2つのワームの発見と、セキュリティ監視会社Secuniaが「極めて深刻」だとした脆弱性の公表が発端となって始まったものだった。また、Appleが先週公開したセキュリティアップデートの有効性について、複数のセキュリティ専門家が疑問を投げかけている。 今回のハッカーに対する挑戦は、そうした状況で実施された。

 Schroederは、攻撃の対象となったMac miniのログファイルを精査した後、なにか興味をひく点があれば、それを一般に公開する予定だと、電話インタビューのなかで述べた。「このコンテストの期間が短縮されたことにがっかりしている人が多くいることは知っている」(Schroeder)

この記事は海外CNET Networks発のニュースを編集部が日本向けに編集したものです。海外CNET Networksの記事へ

特集

オンラインストレージをめぐる競争--デルが狙う利用意識の高まり
開始当初にさまざまな問題が発生したものの、「MobileMe」のクラウドベースのストレージのコンセプトはすばらしく、今後、ほかのベンダーも続々と参入するとうわさされている。
ネコ画像サイト「I Can Has Cheezburger」の歴史--誕生から人気サイトになるまで
米国時間8月22日にシアトルで開催されたGnomedexカンファレンスで、2人の創設者が始めた「I Can Has Cheezburger」がインターネットで最も人気のあるサイトに成長するまでの歴史を現在の最高経営責任者(CEO)が語った。

オピニオン

■インタビュー

「mixi エコー? 快くは思ってないよ」--Twitter創業者「mixi エコー? 快くは思ってないよ」--Twitter創業者
Twitterの共同創業者、Evan Williams氏が来日した。日本向けサービスを開始して半年。国内最大のSNS「mixi」が同種のサービス「エコー」を開始するなど、ライバルの動きも活発だ。Evan氏とデジタルガレージ取締役の伊藤穰一氏はどう考えているのか。
ウィル・ライト氏、「SPORE」「The Sims」、科学を語るウィル・ライト氏、「SPORE」「The Sims」、科学を語る
待望の新作「SPORE」の発売が間近に迫っている。同作品を手がける米国の人気ゲームデザイナーであるウィル・ライト氏に、新作についてはもちろん、「The Sims」の開発秘話やゲームが社会において果たすべき役割など、幅広い話題について語ってもらった。

■コラム

モバイルSEOに有用なデータの収集方法モバイルSEOに有用なデータの収集方法
PCのSEOでは「site:」や「link:」といった特別構文を用いて施策を進めるが、モバイルではうまくいかないのが実情だ。そこで、1つの指標として用いることができるのが、Google「ウェブマスターツール」と、「Yahoo!サイトエクスプローラー」だ。
中国ケータイは理屈ぬきにオモシロイ!中国ケータイは理屈ぬきにオモシロイ!
「3度のメシより携帯電話」。24時間365日、海外ケータイのことばっかり考えている、香港在住の携帯電話研究家、山根康宏が、500台を超えるコレクションからとっておきの“トンデモケータイ”を紹介する。
サイト上のユーザー行動情報をデータマイニングに活用するサイト上のユーザー行動情報をデータマイニングに活用する
インターネットが普及することで、企業に蓄積されるデータに、サイト上でのユーザの行動情報(「▲▲を見ていた」「■■を買おうとした」)が加わった。こうしたデータの扱い方や可能性について、掘り下げてみる。

企画特集

DELLが掲げる「新・仮想化アセスメントサービス」DELLが掲げる「新・仮想化アセスメントサービス」
〜企業システムの仮想化環境の構築を支援〜
仮想化環境で求められるストレージの要件仮想化環境で求められるストレージの要件
それに応えるNetAppの実力とは?

ブログネットワーク

アルファブロガー

佐々木俊尚 ジャーナリストの視点グーグルはストビューで「よそ者」化する
佐々木俊尚 ジャーナリストの視点
クロサカタツヤの情報通信インサイト北京オリンピック
クロサカタツヤの情報通信インサイト
江島健太郎 / Kenn's Clairvoyance新サービスをローンチしました
江島健太郎 / Kenn's Clairvoyance
村上敬亮 情報産業の未来図コンテンツ市場14兆円の中身と行方
村上敬亮 情報産業の未来図
末吉隆彦 ロケーションウェアの「空」と「実」場所・空間を増幅!?「ロケーション・アンプ」
末吉隆彦 ロケーションウェアの「空」と「実」
鈴木健の天命反転生活日記パラレルワールドとしての電脳コイル
鈴木健の天命反転生活日記

読者ブロガー

なにわのITベンチャー社長BlogWEB2.0 じゃなくって PC0.5
なにわのITベンチャー社長Blog
インターネットの裏側を探しましょtaspoの必要性とタバコ屋でのコミュニケーション
インターネットの裏側を探しましょ
木田わをんのパソコン武士道@Tovas for AppExchangeのセットアップを30分で完了
木田わをんのパソコン武士道
夢幻∞大のドリーミングメディア夢幻∞大のエントリーアクセスランキング(8/29編)
夢幻∞大のドリーミングメディア

リサーチ

■リサーチコラム

ジェネレータコンテンツに関する調査--キャンペーン成功のカギはクチコミと・・・
ジェネレータコンテンツに関する調査を実施したところ、利用経験率は31.6%でSoftBankユーザーにおける利用率が最も高く、auユーザーが最も低いことが分かった。認知経路は、「友人・知人からの紹介」ということも明らかになった。
クロスメディアに関する調査--30代が最も「指定検索キーワード広告」に接触
クロスメディアに関する調査を実施したところ、30代が最も「指定検索キーワード広告」に接触していることが分かった。また、世帯年収が高いユーザーほど、テレビCMの「指定検索キーワード広告」を閲覧していることも明らかになった。
情報メディアの接触に関する調査--20代は新聞よりケータイでニュースを閲覧
メディア接触に関する調査を実施したところ、20〜40代は新聞よりネットでのニュース閲覧が中心になっていることが分かった。さらに20代の約30%は携帯電話からのニュースを閲覧しているという。

■調査レポートダウンロード

インターネットと英語
米企業の約8割、社内にXBRLの専門家なし

■調査発表

調査結果「携帯電話との距離は?仕事中『30cm以内』が4割」〜寝る時も3割が30cm以内に
アパレル向けRFID(2008〜2018年)
エム・データ、北京五輪での日本選手TV露出量ランキングを発表

CNET Japan セレクション

フォトレポート:飛行機の祭典--米国最大、オシュコッシュ航空ショー
米国最大の航空ショーであるオシュコッシュ航空ショーが米国時間7月28日から8月3日まで開催された。このフォトレポートではその模様をお届けする。
L・トーバルズ氏:「主要Linuxプログラマーになるのは楽じゃない」
Linuxの生みの親であるL・トーバルズ氏が、Linuxカーネルの開発について、新規の開発者がまず心得ておくべきことをインタビューで語った。
ブログの未来はどうなる--新しいコミュニケーション手段「ライフストリーミング」
最近、ブログ世界の変化が話題になっているが、ブログに続くコミュニケーション形態としてライフストリーミングが注目を集めている。
「iPhone 3G」のネットワーク問題は全米規模--読者情報から明らかに
CNET Newsの呼びかけに応じて、「iPhone 3G」の電波受信感度の問題についてこの1週間に読者から寄せられた情報から、問題は全米各地に及んでいることが明らかになった。
PRADA Phone開封の儀--iPhoneと比べてみました
NTTドコモから発売されている「PRADA Phone by LG」を編集部が入手した。同じタッチパネルケータイであるiPhoneとはどう違うのか、比べながら箱を開けてみた。
iPhoneとPRADA Phone、入力インターフェースはどう違うか
この夏に発売された、注目のタッチパネルケータイ「iPhone 3G」と「PRADA Phone by LG」。いずれもタッチパネルの入力方法にさまざまな工夫を凝らしている。

今日の見どころ

キン肉マンの牛丼、「なか卯」だった--生誕29周年迎え「キン肉マン祭り」

ついに登場! 待望のライフストリーミングツール「Sweetcron」

コスプレーヤー、コミックの祭典に集合--Comic-Con 2008

レビュー

[レビュー]高い信頼性を普通に使う地球に優しい電源ユニット--Antec EarthWattsシリーズ EA-650
“自作ユーザーは、電源ユニットに何を求めるのか?”出力なのか、安定性なのか、それとも機能性なのか?難し
今週の新製品総チェック:ノート、デスクトップ、UMPCまでPC秋モデルが続々
富士通、NEC、東芝などのPCメーカーから続々と新製品が登場した。ノートPC、デスクトップPCに加え、注目の
今週の新製品総チェック:薄さ13.9mmのサイバーショット登場!NEC「LaVie」はデザインモデルが
最薄部13.9mmのソニー「サイバーショット」、ニコンのGPS内蔵デジカメ「COOLPIX」など、機能性、デザイン性

CNET_ID

メンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。