• メールアドレス:
  • パスワード:

Mac OS XのiCalに脆弱性

文:Ryan Naraine(Special to ZDNet.com)
翻訳校正:石橋啓一郎
2008/05/22 17:46

 Mac OS Xユーザーは注意して欲しい。Appleが米国時間5月21日中に優先度の高いセキュリティパッチを公表するようだ。(記事末尾に更新情報)

 脆弱性研究と侵入テストを専門とするCore Securityのセキュリティ情報によると、AppleはiCalに関するリモートから悪用可能な3つの脆弱性に対するパッチをまもなく公表するという。iCalはMac OS Xと一緒に出荷されている個人用カレンダーアプリケーションだ。

 Core Secuirtyのアドバイザリは、Appleのセキュリティチームとの協力で作成されているものであるため、21日中に複数の脆弱性に対する修正を行う大きなソフトウェアアップデートが行われる可能性は高い。

 Core Securityのアドバイザリには次のようにある。

 これらの脆弱性は、iCalが同プログラムのカレンダーファイル(.ics)の一部のフィールドについて適切に検証を行っていないことが原因で引き起こされるものだ。これらの脆弱性を悪用すると、悪質なカレンダーのアップデートや特別に作成されたカレンダーファイルのインポートで、iCalがクラッシュするか(最初の2件のバグ)、任意のコードを実行される可能性がある(3つめのバグ)。

 脆弱性のあるパッケージには、Mac OS X 10.5.1(Leopard)のiCalバージョン3.0.1が含まれる。

 Core Securityは、このセキュリティホールはユーザーのクライアント側での攻撃を可能にするもので、攻撃には不正に用意されたウェブサイトや悪質な添付ファイルなどが利用される。

 アドバイザリに説明されている3件すべてに共通しているのは、不適切な値の検証処理が、カレンダーの行事を共有するためのカレンダーファイルフォーマットの構文解析に影響しているということだ。これは、悪質なiCalenderファイルを電子メールで送る、ウェブサービスに投稿するなどの方法によって、対象となるアプリケーションがそのファイルを開いたり、コンピュータ上で更新したりした時に脆弱性を悪用することができるということだ。

 この脆弱性を悪用すると、悪意のあるカレンダーアップデートや特別に作成されたカレンダーファイルのインポートを通じて、iCalをクラッシュさせるか(最初の2件のバグの場合)、任意のコードを実行する(3番目のバグの場合)ことができる。

 AppleのiCalユーザーには、Mac OS Xに組み込まれているソフトウェアアップデート機能を使って、パッチを探し、インストールすることを強く勧める。

 更新情報:Appleのパッチは延期され、米国時間5月21中には発表されないと聞かされた。このような状況なので、おかしなリンクやカレンダーファイル(.ics)を追加したり開いたりすることを求める電子メールには注意した方がいい。

この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ


バックナンバー
この記事を読み解くキーワード:
セキュリティ情報
脆弱性
ZDNet用語検索
企業情報
キーワード
関連ホワイトペーパー
関連製品

注目記事

Firefoxで情報をカンタン・ベンリに整理する

・ウェブページの保存・収集ツールとして著名な「ScrapBook」。シンプルではあるが利用方法が多岐に渡るこのツールの便利な使い方があれば、是非コメントで教えてほしい。 2008/07/24 13:36 【

iPhone Safari、Acidテストでは高得点でも…… Firefoxは載らないの?

・iPhoneのSafrariブラウザのできはすばらしい。しかし、まだまだ不安定でFlashにも非対応…… ほかにもソフトウェア的な問題がある。 2008/07/24 13:00 【

企画特集

ZDNet Japan ホスティング特集ZDNet Japan ホスティング特集
2008年夏のホスティングサービスのトレンドは何?
ZDNet Japan Green ITZDNet Japan Green IT
サミットだけでは終わらせない!エンタープライズの取り組みはこれからだ!
Techno ExchangeTechno Exchange
仮想化技術がグリーンITにもたらすもの
DELLが掲げる「新・仮想化アセスメントサービス」DELLが掲げる「新・仮想化アセスメントサービス」
〜企業システムの仮想化環境の構築を支援〜
ブログ RSS Feed
洞爺湖と環境と私
裏方の裏方日記〜日々是広報 2008/05/20 12:57
フォトレポート:分解、アップル「iPhone 3G」
CNET News.comの姉妹サイトであるTechRepublicは、7月11日に発売されたばかりの「iPhone 3G」を早速分解し、その様子を紹介した。
ちょっと変わった「iPhone」向けアプリケーション10種
「iTunes」のApp Storeでは、「iPhone」向けのさまざまなアプリケーションが販売または無償で提供されているが、中にはちょっと変わったアプリケーションも存在する。
契約してわかった、iPhoneのさまざまな注意事項
7月11日にソフトバンクモバイルから発売された、アップル製携帯電話「iPhone 3G」。その契約手続きの中で、機種変更時の料金やメールの保存期間など、iPhoneが持つさまざまな注意事項が見えてきた。