• メールアドレス:
  • パスワード:

Mac OS XのiCalに脆弱性

文:Ryan Naraine(Special to ZDNet.com)
翻訳校正:石橋啓一郎
2008/05/22 17:46

 Mac OS Xユーザーは注意して欲しい。Appleが米国時間5月21日中に優先度の高いセキュリティパッチを公表するようだ。(記事末尾に更新情報)

 脆弱性研究と侵入テストを専門とするCore Securityのセキュリティ情報によると、AppleはiCalに関するリモートから悪用可能な3つの脆弱性に対するパッチをまもなく公表するという。iCalはMac OS Xと一緒に出荷されている個人用カレンダーアプリケーションだ。

 Core Secuirtyのアドバイザリは、Appleのセキュリティチームとの協力で作成されているものであるため、21日中に複数の脆弱性に対する修正を行う大きなソフトウェアアップデートが行われる可能性は高い。

 Core Securityのアドバイザリには次のようにある。

 これらの脆弱性は、iCalが同プログラムのカレンダーファイル(.ics)の一部のフィールドについて適切に検証を行っていないことが原因で引き起こされるものだ。これらの脆弱性を悪用すると、悪質なカレンダーのアップデートや特別に作成されたカレンダーファイルのインポートで、iCalがクラッシュするか(最初の2件のバグ)、任意のコードを実行される可能性がある(3つめのバグ)。

 脆弱性のあるパッケージには、Mac OS X 10.5.1(Leopard)のiCalバージョン3.0.1が含まれる。

 Core Securityは、このセキュリティホールはユーザーのクライアント側での攻撃を可能にするもので、攻撃には不正に用意されたウェブサイトや悪質な添付ファイルなどが利用される。

 アドバイザリに説明されている3件すべてに共通しているのは、不適切な値の検証処理が、カレンダーの行事を共有するためのカレンダーファイルフォーマットの構文解析に影響しているということだ。これは、悪質なiCalenderファイルを電子メールで送る、ウェブサービスに投稿するなどの方法によって、対象となるアプリケーションがそのファイルを開いたり、コンピュータ上で更新したりした時に脆弱性を悪用することができるということだ。

 この脆弱性を悪用すると、悪意のあるカレンダーアップデートや特別に作成されたカレンダーファイルのインポートを通じて、iCalをクラッシュさせるか(最初の2件のバグの場合)、任意のコードを実行する(3番目のバグの場合)ことができる。

 AppleのiCalユーザーには、Mac OS Xに組み込まれているソフトウェアアップデート機能を使って、パッチを探し、インストールすることを強く勧める。

 更新情報:Appleのパッチは延期され、米国時間5月21中には発表されないと聞かされた。このような状況なので、おかしなリンクやカレンダーファイル(.ics)を追加したり開いたりすることを求める電子メールには注意した方がいい。

この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ


この記事を読み解くキーワード:
セキュリティ情報
脆弱性
ZDNet用語検索
企業情報
キーワード
関連ホワイトペーパー
関連製品
 

セキュリティ トピックス

Dan Kaminsky氏がDNSを破る:大規模なマルチベンダパッチが公開される

本日、複数のベンダからDNSのプロトコルの脆弱性を修正するパッチが公表された。これはIO ActiveのKaminsky氏と各ベンダが協調して行った行動だということがわかった。 2008/07/09 20:05 【Zero Day

カスペルスキー、セキュリティ業界の再編には「技術で対抗」

ロシアのセキュリティベンダー、カスペルスキーはテクノロジーにフォーカスすることで業界の再編を乗り切りたい考えだ。欧州のコンシューマ市場で強いブランド認知力とマーケットシェアを持つ同社の企業戦略をCEOとCOOが語っている。 2008/07/09 19:46 【セキュリティ

 

イベント

プレスリリース

企画特集

Techno ExchangeTechno Exchange
全体最適化で進めるCTCのグリーンIT戦略
DELL連載第4回〜「Microsoft System Center」DELL連載第4回〜「Microsoft System Center」
PowerEdgeサーバに最適な運用管理ソリューション後編
今知るべき仮想化情報今知るべき仮想化情報
インフラからアプリケーションまで、これを知らずに仮想化は語れない
ZDNet Japan Green ITZDNet Japan Green IT
洞爺湖サミット目前!環境に配慮したGreen ITとは?
「未来の、その先」をどう提言していくか「未来の、その先」をどう提言していくか
クラウドコンピューティングが導く新しいシステム
ブログ RSS Feed
洞爺湖と環境と私
裏方の裏方日記〜日々是広報 2008/05/20 12:57
プロがなぜ、二次創作を願うのか--Gacktが歌い、三浦建太郎が描く「がくっぽいど」
ミュージシャンのGacktさんと漫画家の三浦建太郎さんという2人のプロが参加しながらも、ユーザーが自由に作品を公開できるという歌声合成ソフト「がくっぽいど」。この開発経緯を開発元に聞いた。
iPhone、月額通信料金は7280円からに--ソフトバンクモバイルが発表
UPDATE ソフトバンクモバイルはiPhoneの通信料金プランを発表した。月額980円のホワイトプランに、データ定額制プラン「パケット定額フル」、「S!ベーシックパック(i)」をあわせ、月額7280円からとなる。
ジョブズ氏引退後のアップルを考える
カリスマ的な創業者が社を去った後、会社の業績が低迷する事例は、ハイテクだけでなく、さまざまな業界で見られる。アップルは「ジョブズ氏後」に備えているのかどうか検討する。