「macOS High Sierra」、パスワード盗まれるゼロデイ脆弱性の指摘--リリース直前に

Zack Whittaker (ZDNET.com) 翻訳校正: 編集部2017年09月26日 08時52分

 Appleは、Mac向けOSの新バージョン「macOS High Sierra」をリリースした。しかし、そのわずか数時間前に、あるセキュリティ研究者がゼロデイ脆弱性を指摘していた。

 米国家安全保障局(NSA)の元アナリストで、現在はSynackで主席セキュリティ研究者を務めるPatrick Wardle氏が、ハッキングの様子(パスワードを抜き取るエクスプロイト)を示した動画を投稿した。

 パスワードは、Macのキーチェーンに格納されている。通常は、マスターログインパスワードがなければ、これにアクセスすることはできない。

 しかしWardle氏は、攻撃者がインターネットからダウンロードした無署名のアプリを使用して、そのパスワードがなくてもプレーンテキストで記されたすべてのパスワードを取得して盗むことのできる脆弱性を示している。

 同氏は、ハッキングの様子を示す短い動画へのリンクをツイートした。

 Wardle氏は「keychainStealer」というアプリを作成し、この脆弱性を利用する方法を実演してみせた。動画によると、このアプリによって、ユーザーがログインしている場合に各種ウェブサイトやサービスに対するパスワードを明らかにすることができる。

 Wardle氏はツイートの中で、Appleは「macOS」のバグ報奨金プログラムを「慈善活動として」立ち上げるべきだとした。現時点でAppleは、「iPhone」と「iPad」に対してしかバグ報奨金プログラムを設けていない。このプログラムでは、セキュアブートファームウェアの深刻な脆弱性に対して最大20万ドルが支払われる。

 Wardle氏が同OSのゼロデイ脆弱性を検出したのは9月に入って2度目だ。1度目は、この新しいソフトウェアの「Secure Kernel Extension Loading」機能をバイパスできる脆弱性を検出していた。

 Appleにコメントを求めたが、本記事執筆時点で回答は得られていない。

この記事は海外CBS Interactive発の記事を朝日インタラクティブが日本向けに編集したものです。

CNET Japanの記事を毎朝メールでまとめ読み(無料)

-PR-企画特集

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]