Independent Security Evaluators(ISE)の研究者らが、特別に作成されたウェブページを「Apple iPhone」が「Safari」を使って開くときの手法を悪用したエクスプロイトコードを少なくとも2件発表した。脆弱性の正確な詳細については、来週末ネバダ州ラスベガスで開催されるBlack Hatカンファレンスのプレゼンテーションで明らかになる。だが、概要の一部を以下に紹介する。
ISEの研究者Charlie Miller、Jake Honoroff、Joshua Masonの各氏は、Black Hatプレゼンテーションの素案で、「iPhoneには、セキュリティ関連の設計とインプリメンテーションに深刻な問題がある」と指摘し、大半のプロセスが管理者権限で実行される点を指摘した。さらに、iPhoneに搭載されるカスタムOSはアドレスのランダム化も非実行ヒープも採用しておらず、脆弱性が見つかればだれでも簡単にエクスプロイトコードを作成できる。研究者らは、Safariブラウザのこのような脆弱性をファジングによって見つけたという。研究者らは2つのエクスプロイトコードを自作したが、これらの特定の脆弱性を悪用するエクスプロイトコードで公開されているものは存在しない。Appleには2007年7月17日に通知されているが、同社からはまだ回答がない。
エクスプロイトコードの1つでは、悪質なコーディングが行われたウェブサイトにSafariブラウザを使ってアクセスすると、リモートにいる攻撃者が個人データ、SMSテキストファイル、コンタクト情報、通話履歴、パスワード、電子メール、ブラウザ履歴、そしてボイスメール情報を入手できるようになる。
研究者らが開発したもう1つのエクスプロイトコードは、悪質にコーディングされたウェブサイトを訪れると、iPhoneが1秒間システムサウンドを鳴らし、バイブレータを動作させる。このエクスプロイトコードは、ある電話番号に電話をかけたり、テキストメッセージを送信したり、マイクを有効にして同じ部屋の中の離れた場所から会話を盗聴できるようにする。
この記事は海外CNET Networks発のニュースを編集部が日本向けに編集したものです。 海外CNET Networksの記事へ
勝ち残るIT活用--中堅中小企業の現場からタレントの江口ともみさんをレポーターに、
全国さまざまな業種の企業担当者に聞く!
サイバー攻撃関連ニュースのまとめ特別企画:高度化するサイバー攻撃からビジネスを守る
~対策レポートや企業の製品動向をまとめ読み~
ウェブ消費行動の専門家×日本ベリサイン
ネットで消費者の信頼を得るポイントとは
陥らないためのワンポイント解説&
”実証実験から読み解くセミナー”情報
福田和代が贈るZDNetオリジナルストーリー
見逃せない3部作の第1回が無料公開!
率直な読者のご意見を全て公開
クラウドに対する疑問や実際の効果に迫る
境界防御だけでは、もはや不十分?
大切なデータベースを守る方法とは
日立のサーバ戦略が描く、IT活用の今後
仮想化・クラウド対応としての製品強化
必要以上の容量を奨められていませんか?
→電気ガスのように使えるストレージを知る
JP1、Hadoop、QlickView "集計・分析"
データをクラウドに集約 ”蓄積・検索"
物理パッチ適用までにサーバを襲う脅威から
自動的に保護するDeep Securityエージェント
製造業者必見
オフライン環境のセキュリティ対策
最新テクノロジ満載、「百度」の講演も!
TECHNOLOGY @WORK 東京 2012レポート
特定非営利活動法人日本イーラーニングコンソシアム
株式会社サテライトオフィス
ピーエムシー・シエラ・ジャパン株式会社
ZDNet Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。