Appleは米国時間5月1日、「QuickTime」のアップデートをリリースした。これは、先日開催されたセキュリティカンファレンスで「MacBook Pro」のハッキングに利用された脆弱性に対処するもの。
Appleがセキュリティ警告のなかで明らかにしたところでは、同メディアプレーヤーの脆弱性は「QuickTime for Java」にあるという。このセキュリティホールは、偽装されたウェブサイトにアクセスすると悪用され、Mac OS XとWindowsのいずれかが動作するコンピュータを攻撃者に思い通りにさせてしまう可能性があるという。
「攻撃者は、悪質な細工を施したJavaアプレットが含まれたウェブページにユーザーを誘い込んで問題を引き起こし、任意のコードを実行できるようになる」とAppleは語っている。危険があるのは未修正のQuickTimeが動作するコンピュータだけだという。
セキュリティ監視会社Secuniaでは、この脆弱性を最も深刻なレベルより一段低い「highly critical(非常に重大)」に指定している。この「QuickTime 7.1.6」アップデートは、チェック項目を追加することでこの問題を修正している。Appleは、この問題の発見について、バグハンターのDino Dai Zovi氏とTippingPoint Zero Day Initiativeの功績であるとして称えている。
ブリティッシュコロンビア州バンクーバーで開催されたCanSecWestカンファレンスで、賞金の1万ドルと賞品のMacBook Proの獲得を目指してハッキングを競う「hack-a-Mac」コンテストが行われ、そこでこの脆弱性が利用された。Appleが修正を出してきたのはそれからわずか1週間余りのことだった。
セキュリティ研究者Shane Macaulay氏がDai Zovi氏と協力してMacに侵入し、これを賞品として獲得した。Dai Zovi氏はその後、このバグをTippingPointに引き渡した。同社は、Zero Day Initiativeプログラムを通じて1万ドルの賞金を出し、コンテストの魅力をさらに高めていた。
Appleは1日、4月に初版がリリースされていたセキュリティパッチのアップデートも公開した。「2007-004」パッチのバージョン1.1は、オリジナルのパッチにあった2つの問題を修正する。この問題があると、無線接続が遮断され、一部FTPユーザーにApple FTPServer上で権限以上のアクセスが許可されてしまう可能性があると、Appleは別の警告のなかで明かしている。
Appleのセキュリティアップデートは、OSの「ソフトウェア・アップデート」機能やQuickTimeソフトウェア、そしてAppleのウェブサイトから入手可能。
この記事は海外CNET Networks発のニュースを編集部が日本向けに編集したものです。 海外CNET Networksの記事へ
関連情報
-
「QuickTime」に脆弱性--Macのハッキングコンテストで明らかに
Macをハッキングするコンテストが先週開催され、1台の「MacBook」がハッキングされた。これに利用されたセキュリティホールは、アップルのメディアプレーヤー「QuickTime」に存在していたという。この脆弱性の発見者が米国時間4月24日に明らかにした。 - セキュリティ研究者がMacBookへの侵入に成功--ハッキングコンテストにて
- マックをハッキングするコンテストがまた開催--今度は賞金1万ドル [From CNET Japan]
- Apple
「セキュリティ」 の新着情報
-
ISPの悪質サイトブロックと「通信の秘密」
セキュアコンピューティングジャパンのカンファレンスに登壇したNTTPCコミュニケーションズの小山覚氏は、法律が許せばISPが... - マイクロソフト、9月の月例パッチを予告--緊急レベルが4件
- グーグルが「Chrome」を作った理由--高速ブラウジングがもたらす利益
- ヴイエムウェアが複数の脆弱性への修正パッチを公開
- 「Google Chrome」に初のセキュリティ上の脆弱性
- セキュリティ 一覧へ »
「セキュリティ」 のバックナンバー
-
ISPの悪質サイトブロックと「通信の秘密」
セキュアコンピューティングジャパンのカンファレンスに登壇したNTTPCコミュニケーションズの小山覚氏は、法律が許せばISPが悪質サイトへのアクセスをブロックすることで、ユーザーのセキュリティレベルを向上させられるのではないかと訴えている。 -
マイクロソフト、9月の月例パッチを予告--緊急レベルが4件
-
ヴイエムウェアが複数の脆弱性への修正パッチを公開
-
「Google Chrome」に初のセキュリティ上の脆弱性
-
US-CERT、SSH鍵を使ったLinuxシステムへの攻撃を警告
- セキュリティ 一覧へ »
ZDNet Japan Essential Topic
-
【今注目のIT企業は何を考える…??】
オススメIT系求人情報も毎週月曜日更新! -
コラボレーション基盤特集
Notes置換とバージョンアップの情報はこちら
企画特集
-
セキュリティ対策レベルテスト公開!
自社のセキュリティのウイークポイントはドコ? -
Webセキュリティ特集
Web2.0時代の脅威へ対抗するためのソリューションとは? -
ログ管理ソリューション特集
セキュリティ、コンプライアンス対策で注目度アップ! -
ZDNet Japan ホスティング特集
2008年夏のホスティングサービスのトレンドは何? -
「シンプル」&「低コスト」な運用管理
IT運用管理に関するアンケート実施中! -
ZDNet Japan Green IT
サミットだけでは終わらせない!エンタープライズの取り組みはこれからだ! -
サーバ仮想化・グリーン化の利点を最大化!
そ多機能・高価値なNetAppストレージの秘密とは -
APC SOLUTIONS FORUM 2008をレポート
電源、冷却の効率化によるエネルギー削減とは? -
Techno Exchange
RackableとCTCの地球にやさしい関係 -
IronPort Sシリーズ
Webからの脅威に関する課題の3つの解決方法 -
Secure Web
Web2.0時代にプロアクティブなセキュリティを実現!! -
【ログ管理】Logstorage、SecureEagle/SIM
内部統制のためのソリューションを紹介!
ZDNet Japan イベント
- 開催日:2008年9月29日(月)
- イベント一覧へ»