文:Liam Tung(ZDNet.com.au)
翻訳校正:ラテックス・インターナショナル
2008/03/31 14:00
CanSecWestセキュリティカンファレンスの「PWN to OWN」ハッキングコンテストで、AppleのLeopardが「Safari」の脆弱性を突かれて30秒以内に侵入された。ライバルOSのUbuntuとVistaは本稿執筆時点で侵入されていなかった。
セキュリティ企業のIndependent Security Evaluators(ISE。2007年に「iPhone」のバグを発見した会社)はCanSecWestのコンテストですべてのパッチを適用したAppleの「MacBook Air」のセキュリティを侵害することに成功し、1万ドルの賞金を獲得した。
コンテストではハッキングにかかった時間を8分と記録しているが、ISEの主席アナリストであるCharlie Miller氏はZDNet.com.auに対して、実際にかかった時間はわずか30秒であり、AppleのウェブブラウザSafariのこれまで知られていなかった脆弱性を利用したと語った。
「席に座ってコンピュータを開けるのに8分かかったかもしれないが、コンテストが始まってから30秒後には終わっていた」(Miller氏)
賞金のスポンサーである侵入検知システム企業のTippingPointによると、Appleはこの脆弱性についてすでに通知されているという。
コンテストの参加者は、「Ubuntu 7.10」を搭載したソニー製ノートPC、「Windows Vista Ultimate SP1」を搭載した富士通製ノートPC、「OS X 10.5.2」を搭載したMacBook Airのどれかを選ぶことができた。
「3機種のどれでも選べたのだが、最も簡単なのはどれなのか判断しなければならず、Leopardだろうと考えた」(Miller氏)
「わたしが(Leopardの脆弱性を)探すと、そのたびに必ず見つかる。LinuxやWindowsではそうはいかない。1年前にはiPhoneのバグを見つけたが、それは同時にSafariのバグでもあった。わたしは『Quicktime』でもその他のバグを見つけている」(Miller氏)
3人はコンテストへの参加を決めた数週間前にバグを探し始め、コンテスト当日にうまくいくように時間をかけて攻撃を精巧なものにした。
MacBook Airに侵入するために使用したテクニックは、フィッシング攻撃(被害者にリンクを送信し、その被害者がリンクをクリックすると悪意のあるコードが置いてあるサイトに誘導される)と似たようなものだったとMiller氏は述べた。
「原理はユーザーがウェブブラウザに何かを入力して、制御下にあるウェブサイトに誘導されるというものだ。実際には電子メールでリンクを入手することになるのだろうが、それをクリックすれば結果的には同じことになる」(Miller氏)
しかし、LeopardをハックしたのはAppleに対する攻撃が目的ではなかったとMiller氏は言う。「わたしは常にMacBookを使用しており、それがコンテストでMacBook Airを攻撃するときにも役に立った。わたしはMacが好きだ。だからハッキングの対象としてMacを選んだのだ。AppleがMacを限りなくセキュアにしてくれることがわたしにとって最大のご褒美だ」(Miller氏)
この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ
2008/03/31 12:00 [ セキュリティ ]
2007/12/23 11:13 [ ブログ ]
2007/12/21 20:19 [ セキュリティ ]
2009/04/27 21:46 [ パーソナルテクノロジー ]
2009/04/06 16:05 [ ネット・メディア ]
メンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。
2009/11/09 05:36
2009/11/08 23:53
2009/11/09 04:12
2009/11/09 02:18
2009/11/08 22:00
2009/11/08 23:21
_続き それだけ、多くの問題をはじめから内包していているWinOSの場合には、そのセキュリティホールを狙った物がWindowsユーザーの作者によって作り出されるわけですね。さらに修正していくと肥大化は当然です。 インテル版MacOSX10.4が肥大化したかの様な誤解を与えてしまうのは「他言語OSであるが故のフォントの多さ」と「ロゼッタの変換コードの膨大な量」があるからでOS自体は比較的軽量な分けです。 パワーPC版MacOSX10.4との容量の違いを見れば明白なのですが、容量総合計の数字の比較のみで満足してしまうでしょうね。 単純な話intelMac上のOS自体そのものは軽快そのものです。 設計上から見直し最新技術を取り込めるMacOS(切り捨ても多いいものの、業界随一のエミュレーション技術、クラシックやロゼッタでカバー)と単純な比較が良いのかどうか? 比較と言えば、あの有名なCMが放送された意図、時期は、Windows XP に対する、MacOSXv10.4Tigerの優位性をファーストユーザー向けにに示したもの。キュリティに関してはファイルボルトについてその名称をCM上で示したものにもかかわらずウイルス云々だけが完全