【 ここから本文 】

【特集】 iPhone

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Slashdotにタレコむ イザ!ブックマークに登録 Twitterでつぶやく
print 印刷用ページの表示


[米国]
iPhoneにセキュリティ上の脆弱性――MailとSafariで発覚

フィッシング詐欺やスパム攻撃に遭うおそれ

(2008年07月24日)

 米国Appleの携帯端末「iPhone」に搭載されている電子メール・アプリケーション「Mail」とWebブラウザ「Safari」で、セキュリティ上の脆弱性が複数発見された。これらが悪用されれば、ユーザーがフィッシング詐欺に遭ったり、ジャンク・メールを大量に送付されたりする可能性があるという。

 これらの脆弱性を発見したのは、Webブラウザの脆弱性研究で知られるアビブ・ラフ(Aviv Raff)氏。同氏は7月23日、バグの存在をブログで明らかにした。

AppleはiPhone向けのセキュリティ・アップデートを7月11日に実施したばかりだ

 Raff氏はおよそ2週間前、3種類のバグ(iPhone Mailのバグ2種類とSafariのバグ1種類)に関する情報をAppleに提供した。しかしApple側は、Mailに含まれる2種類の脆弱性がセキュリティ問題であることは認めたものの、Safariの不具合がセキュリティ・バグの基準に適合するかどうかについては留保しているという。

 Appleはかねてから、ソフトウェアの問題をセキュリティ上の脆弱性と認めることに消極的である。いわゆる「じゅうたん爆撃(Carpet Bomb)」を招くバグが今年5月にSafariで発見されたときも、Appleは当初、セキュリティ問題ではないとの見解を示していた。それから1カ月後、同社はじゅうたん爆撃を防ぐ目的でSafari用のパッチをリリースしている。

 Raff氏はiPhoneの脆弱性について、ブログで次のように指摘している。「特別に作成したURLを用意し、電子メールを使ってそれを送信することで、攻撃者は、このURLがあたかも銀行やPayPal、ソーシャル・ネットワークなどの信頼できるドメインのものであると錯覚させることが可能になる。このURLをクリックして、Safariのアドレス・バーを見ても、信頼できるドメインにしか見えない」

 同氏は、パッチがリリースされるまでの対策として、電子メールのメッセージに張り付けられているリンクをクリックしないよう呼びかけている。また、スパムを避けるため、iPhone Mailの使用を完全にやめることも勧めている。

 IM(インスタント・メッセージ)を通じてComputerworld米国版の取材に応じたRaff氏は、この問題に対応するパッチをAppleがリリースするまで今回の脆弱性に関する技術情報は明らかにできないと語った。また、MailとSafariのバグがプロトコル・ハンドラの問題にかかわっているのかという質問には、「関係ない……いや、ちょっと違う。ほとんど関係ない」という微妙な表現に終始した。

 Raff氏によると、Mailに含まれるスパム関係のバグは非常に初歩的なものだが、スパムに対する電子メール・アカウントの脆弱性を高める可能性があるという。このバグについても、同氏はそれ以上の詳細な内容は明らかにしなかった。

 スパム関係のバグはMailの他のバージョンでも明らかになっている(Mac OS Xには、より高機能のバージョンが搭載されている)。ただし、他のバージョンではすでにパッチがリリースされている。

 Ruff氏が指摘した3種類のバグは、iPhoneファームウェアのバージョン1.1.4と、最近リリースされたバージョン2.0に含まれている。同氏によると、この脆弱性につけ込むのはきわめて容易であり、攻撃の可能性を示す概念実証コードもすでに作成したという。

 なお、Raff氏から提供された情報の確認をAppleに求めたが、同社から回答は得られなかった。

(Gregg Keizer/Computerworld米国版)




関連記事

▲ページの先頭へ戻る


Videoニュース

世界のアップル・ファン、iPhone 3Gの発売に沸く

シドニー、ニューヨーク、ボストン、ロンドン…

待望の「iPhone 3G」が登場!
「企業向け機能も強化」とジョブズ氏

プッシュ・メールやカレンダー同期、Exchangeをサポート。新クラウド・サービスも提供開始

「iPhone 3G」登場で、iPhone用ソフトウェアも第2世代へ

「iPhone 2.0」が新たなスマートフォンの世界を創出

キャッチアップ

iPhone 3Gに足りない10の機能

「これさえあれば“ほぼ完璧”」とPC World誌シニア・エディターが指摘

「iPhone 3G」はエンタープライズ・モバイルの新標準になれるか

アナリストらが企業情報セキュリティの観点から課題を指摘

「iPhone 2.0のセキュリティ機能は、ビジネス・ユースとして不十分」

セキュリティ専門家が問題視するiPhone 2.0の“アキレス腱”とは

Apple、iPhoneにビジネス・ユース機能を追加する可能性を示唆

SIMロック解除にも「iPhoneに対する関心の高さ」と前向きなコメント

【VIDEOニュース】
【Macworld Expo 2008】ジョブス氏、基調講演で新製品/サービスを披露

iPhoneは発売から200日で400万台を出荷

【Forrester調査】 iPhoneがビジネス・ユースに向いていない10の理由

一部ユーザーからは「使わせてくれ」と熱烈な要望はあるものの…

アップル、「iPhone」のネーティブ・アプリ開発キットを公開へ

方針を180度転換、「活気ある開発コミュニティが生まれる」とジョブズ氏

グリーンピース、iPhoneに有害化学物質が含まれているとアップルを非難

「環境対策も十分ではない」とグリーン・ランキングを最下位ランクに

「iPhone」のハッキング・ツールが登場

iPhoneのブラウザや電子メール・ツールはバグの宝庫?

ジョブズ氏、iPhoneのSIMロック解除阻止を明言

「ロック解除への対抗はアップルの責務」

iPhoneの電撃的な値下げ発表と100ドル返還騒動の顛末

アップルにとってはさらなる追い風に?――「賢明な決断」との声も

iPhoneユーザー調査で明らかになった「満足度」と「今後の課題」

Exchange ServerやLotus Notesとの連携機能を望む声も

【VIDEOニュース】
iPhone発売に沸く米国、各店舗は購入客で大混雑

販売目標の1,000万台は楽々クリア?

「iPhone」を衝撃発表!――コンピュータ・ベンダーの名を捨てたアップルの行く手

ついにベールを脱いだ、OS X搭載のスマートフォン。巨大市場での勝算はいかに

壊れやすい「iPhone」向けに専用保険が登場

不十分な保証制度を第三者の保険会社が補完

「家電メーカーを目指すのか?」

アップル社名変更の真意とは

アップル、「iPhone」と「Apple TV」を発表

iPhoneの米国での発売は6月の予定

Appleウォッチ

憶測がさらなる憶測を呼ぶ、アップルの“製品移行”発言

対象はMacBook?Apple TV?――アナリストやブロガーの間で盛り上がる“予想合戦”

「10社のうち8社がMacを利用中」――企業のMac採用が急増

Mac上でWindowsを動かす仮想化ソフトの存在が採用の動機に

【Forrester予測】
アップル、2013年にはリビングルームを手中に。目指すはソニー?

ホーム・コンピューティングを推進し「AV機器とITを融合する企業に変貌する」

最新記事はこちら

Weekly Ranking

集計期間:08/31〜09/06



Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国