編集部からのお知らせ
ZDNet Japanが新しくなりました!
New! 懸念高まる産業機器のセキュリティ

「macOS High Sierra」、パスワード盗まれるゼロデイ脆弱性の指摘--リリース直前に

Zack Whittaker (ZDNet.com) 翻訳校正: 編集部

2017-09-26 08:52

 Appleは、Mac向けOSの新バージョン「macOS High Sierra」をリリースした。しかし、そのわずか数時間前に、あるセキュリティ研究者がゼロデイ脆弱性を指摘していた。

 米国家安全保障局(NSA)の元アナリストで、現在はSynackで主席セキュリティ研究者を務めるPatrick Wardle氏が、ハッキングの様子(パスワードを抜き取るエクスプロイト)を示した動画を投稿した。

 パスワードは、Macのキーチェーンに格納されている。通常は、マスターログインパスワードがなければ、これにアクセスすることはできない。

 しかしWardle氏は、攻撃者がインターネットからダウンロードした無署名のアプリを使用して、そのパスワードがなくてもプレーンテキストで記されたすべてのパスワードを取得して盗むことのできる脆弱性を示している。

 同氏は、ハッキングの様子を示す短い動画へのリンクをツイートした。

 Wardle氏は「keychainStealer」というアプリを作成し、この脆弱性を利用する方法を実演してみせた。動画によると、このアプリによって、ユーザーがログインしている場合に各種ウェブサイトやサービスに対するパスワードを明らかにすることができる。

 Wardle氏はツイートの中で、Appleは「macOS」のバグ報奨金プログラムを「慈善活動として」立ち上げるべきだとした。現時点でAppleは、「iPhone」と「iPad」に対してしかバグ報奨金プログラムを設けていない。このプログラムでは、セキュアブートファームウェアの深刻な脆弱性に対して最大20万ドルが支払われる。

 Wardle氏が同OSのゼロデイ脆弱性を検出したのは9月に入って2度目だ。1度目は、この新しいソフトウェアの「Secure Kernel Extension Loading」機能をバイパスできる脆弱性を検出していた。

 Appleにコメントを求めたが、本記事執筆時点で回答は得られていない。

この記事は海外CBS Interactive発の記事を朝日インタラクティブが日本向けに編集したものです。

ZDNet Japan 記事を毎朝メールでまとめ読み(登録無料)

Special PR

特集

CIO

セキュリティ

スペシャル

ホワイトペーパー

新着

ランキング

  1. クラウドコンピューティング

    コスト削減&拡張性も、堅牢なセキュリティ&規制も同時に手に入れる方法、教えます

  2. 経営

    サブスクビジネスのカギはCX! ITIL準拠のツールをこう使え

  3. クラウドコンピューティング

    “偽クラウド”のERP使っていませんか?多くの企業のITリーダーの生の声から学ぶ

  4. クラウドコンピューティング

    RPA本格展開のカギは?「RPA導入実態調査レポート」が示す活用の道筋

  5. セキュリティ

    RPA導入時に見落とされがちな“エンタープライズレベルのセキュリティ”を紐解く

NEWSLETTERS

エンタープライズ・コンピューティングの最前線を配信

ZDNet Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]