Symantecは米国時間8月31日、企業向けウイルス対策ソフトウェア「AntiVirus Corporate Edition 9.0」におけるログイン認証データの保存方法に問題があるというバグレポートを精査していると述べた。
メーリングリストBugtraqによると、SymantecのAntiVirus Corporate Edition 9.0は、社内のLiveUpdate サーバを使用してウイルス定義ファイルを更新する際に、ユーザー名とパスワードをプレーンテキストでログファイルに保存するという。同レポートによるとこのデータは、どのユーザーでもアクセスできる場所に保存されるという。
あるSymantec関係者は米国時間9月1日、この問題に関する報告が既にインシデントレスポンスチームに寄せられていると述べた。「Symantecの製品チームは現在、この問題について調査中である。必要があればすみやかに対応し、解決策を提供する」と同関係者は述べた。
同レポートによれば、同ソフトウェアを導入している企業の社内の人間が、より高いユーザー権限を得る目的で、この脆弱性を悪用する可能性があるという。
この記事は海外CNET Networks発のニュースを編集部が日本向けに編集したものです。海外CNET Networksの記事へ