セキュリティ専門家、「iPhone」実証コード2件を発表--設計に深刻な問題と指摘

文:Robert Vamosi(CNET News.com) 翻訳校正:編集部

2007-07-24 09:59

 Independent Security Evaluators(ISE)の研究者らが、特別に作成されたウェブページを「Apple iPhone」が「Safari」を使って開くときの手法を悪用したエクスプロイトコードを少なくとも2件発表した。脆弱性の正確な詳細については、来週末ネバダ州ラスベガスで開催されるBlack Hatカンファレンスのプレゼンテーションで明らかになる。だが、概要の一部を以下に紹介する。

 ISEの研究者Charlie Miller、Jake Honoroff、Joshua Masonの各氏は、Black Hatプレゼンテーションの素案で、「iPhoneには、セキュリティ関連の設計とインプリメンテーションに深刻な問題がある」と指摘し、大半のプロセスが管理者権限で実行される点を指摘した。さらに、iPhoneに搭載されるカスタムOSはアドレスのランダム化も非実行ヒープも採用しておらず、脆弱性が見つかればだれでも簡単にエクスプロイトコードを作成できる。研究者らは、Safariブラウザのこのような脆弱性をファジングによって見つけたという。研究者らは2つのエクスプロイトコードを自作したが、これらの特定の脆弱性を悪用するエクスプロイトコードで公開されているものは存在しない。Appleには2007年7月17日に通知されているが、同社からはまだ回答がない。

 エクスプロイトコードの1つでは、悪質なコーディングが行われたウェブサイトにSafariブラウザを使ってアクセスすると、リモートにいる攻撃者が個人データ、SMSテキストファイル、コンタクト情報、通話履歴、パスワード、電子メール、ブラウザ履歴、そしてボイスメール情報を入手できるようになる。

 研究者らが開発したもう1つのエクスプロイトコードは、悪質にコーディングされたウェブサイトを訪れると、iPhoneが1秒間システムサウンドを鳴らし、バイブレータを動作させる。このエクスプロイトコードは、ある電話番号に電話をかけたり、テキストメッセージを送信したり、マイクを有効にして同じ部屋の中の離れた場所から会話を盗聴できるようにする。

この記事は海外CNET Networks発のニュースを編集部が日本向けに編集したものです。 海外CNET Networksの記事へ

ZDNET Japan 記事を毎朝メールでまとめ読み(登録無料)

ホワイトペーパー

新着

ランキング

  1. セキュリティ

    従来型のセキュリティでは太刀打ちできない「生成AIによるサイバー攻撃」撃退法のススメ

  2. セキュリティ

    マンガでわかる脆弱性“診断”と脆弱性“管理”の違い--セキュリティ体制の強化に脆弱性管理ツールの活用

  3. セキュリティ

    情報セキュリティに対する懸念を解消、「ISMS認証」取得の検討から審査当日までのTo Doリスト

  4. セキュリティ

    ISMSとPマークは何が違うのか--第三者認証取得を目指す企業が最初に理解すべきこと

  5. セキュリティ

    クラウドセキュリティ管理導入による投資収益率(ROI)は264%--米フォレスター調査レポート

ZDNET Japan クイックポール

所属する組織のデータ活用状況はどの段階にありますか?

NEWSLETTERS

エンタープライズコンピューティングの最前線を配信

ZDNET Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]