【 ここから本文 】

データ・マネジメント

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Slashdotにタレコむ イザ!ブックマークに登録 Twitterでつぶやく
print 印刷用ページの表示


データ・マネジメント

[米国]
Apple、QuickTimeとiPhone/iPod Touchの脆弱性を修正

ソフトウェア・アップデートに修正パッチを盛り込む

(2008年01月17日)

 米国Appleは1月16日、「QuickTime」で発見された4つのセキュリティ・ホールと、「iPhone」および「iPod Touch」の両方に含まれる3件の不具合を修正するソフトウェア・アップデートを公開した。

 Appleは、QuickTimeのセキュリティ・ホールについて、「いずれも恣意的なコードが実行される危険性がある」と警告している。これは攻撃者が悪意のあるプログラムを組み込んだり、システムを乗っ取ったりすることができるということを意味している。Appleはセキュリティ・ホールのランク付けを行っていないが、Microsoftなどは通常、このようなバグの深刻度を「Critical:緊急」に分類している。

 しかしこれらのパッチは、どれもイタリアの研究者ルイジ・アウリエンマ(Luigi Auriemma)氏が先週公表した脆弱性を修正するものではない。同氏は1月10日にも、QuickTimeのRTSP(Real-Time Streaming Protocol)処理に含まれる他の脆弱性に対応する概念実証型エクスプロイトを公開している。

 この点について、米国nCricleのセキュリティ業務担当ディレクター、アンドリュー・ストームズ(Andrew Storms)氏は、「最も重要なのは、今回のリリースでRTSPの脆弱性が修正されなかったという点だ。ゼロデイ攻撃用のコードは今もインターネット上で入手可能となっており、技能レベルが低くい攻撃者でも使うことができる。特に、Macをネットワークに接続しているコンシューマーや企業のユーザーは十分注意する必要がある」とコメントしている。

 QuiciTimeの最新版「QuiciTime 7.4」に添付されている注意書きによると、今回Appleがリリースしたパッチは、Sorenson 3ビデオ・ファイル、動画ファイルのリソース記録、Image Descriptor Atom、圧縮されたPICT画像ファイルをQuickTimeが処理する部分の各脆弱性に対処するものだという。

 Storms氏によると、上記4つのセキュリティ・ホールはいずれもQuickTimeのファイル構文解析ツールに含まれる不具合であり、同様のものは過去に何度も見つかっているという。同氏は、「最近はネットワーク・スタイルの攻撃が減少し、マルチメディアの提供手段を利用して悪意のあるプログラムを送り込むというクライアント・サイドの攻撃が増加する傾向にある。このようなタイプの脆弱性は今後も問題になるだろう」と語っている。

 今回のQuickTime用のソフトウェア・アップデートは、昨年12月13日に複数の脆弱性が修正されて以来のものとなる。AppleはQuickTimeの不具合に対して2007年の1年間で30を超えるパッチを当てている。

 一方、iPhoneでも今年最初のソフトウェア・アップデートが行われた。今回リリースされたバージョン「1.1.3」のファームウェアには、iPhoneに搭載されている「Safari」ブラウザの省機能版で発見された問題や、暗号を入力しないとアプリケーションが稼働しないように設定できる「Passcode Lock」機能の問題に対処する3種類のパッチが含まれている。

 iPhoneのセキュリティに関する注意書きによると、3件のバグのうち、恣意的なコードが実行される危険性があるものは1件で、残りの2件はロックされているアプリケーションへの不正アクセスや、Webベースのクロスサイト・スクリプティング攻撃(フィッシングで多用される攻撃方法)による個人情報漏洩などにつながる危険性があるという。なお、これらのバグを修正した最新のファームウェアはiTunes経由で配布され、iPhoneだけでなくスマートフォン型メディア再生デバイスのiPod Touchにも適用される。

(Gregg Keizer / Computerworld オンライン米国版)




関連記事

▲ページの先頭へ戻る


Computerworld Special

「F5 ARXシリーズ」がもたらすデータ管理革命

ファイル・ストレージの仮想化でストレージ環境の運用管理負荷とコストを大幅削減

注目のホワイトペーパー

ラネクシー

30日でストレージ使用量の約30%を節減する、ラネクシーの「NORTHERN STORAGE SUITE V8」

ストレージ資産を最大限に活用し、不要ファイルによる容量のむだ使いを防止

変化に強いIT基盤構築のためのEAI活用術

変化に強いIT基盤構築のためのEAI活用術

システム間の差異を的確かつ迅速に吸収することがポイント


Weekly Ranking

集計期間:03/13〜03/19


データ統制

蓄積データのセキュリティに目を向けよ

ストレージ内のデータをいかに守るか?

オンライン・ストレージ・サービスが突然終了――そのときデータはどうなるのか?

データをクラウドに預ける前に知っておくべき前例

アーカイブすべきデータを見極めよ

保管するデータを取捨選択するポイントを考える

ビジネス・コンティニュイティでIT/IS部門が果たす役割

目指すは、ディザスタ・リカバリと事業継続マネジメントの“統合”

“孤立”した経営データを1つに統合――意思決定支援システムを刷新したトランスワークス

すべての経営情報を単一プラットフォームで提供する「Cube」を開発

“メール盗み見”の厳しい代償――罪の意識の希薄さが招くリスク

他愛ない行為が、刑事事件にまで発展するおそれも

ディザスタ・リカバリの迷路を解く

複雑な状況の中、自社にとってのベスト・プランにたどり着くためには

エンタープライズ・データを守れ

担当者が負担に押しつぶされず、企業にとって価値のある情報を保護するために

ILMの導入で、IT運用コストを引き下げろ!

ILMを成功裏に導入するための“6つのステップ”

全社レベルでコンテンツを“統制”する「ECM」

今日のコンテンツ管理製品分野における最注目領域

過去のあらゆるデータをリカバリできるデータ保護技術「CDP」

データ・ロスとダウンタイムの最小化をも実現

コンプライアンスを重視したメール運用管理の実際

ECM/CMSではカバーしきれない最重要コンテンツ

“完全なる”ペーパーレス・オフィスの実現に向けて

「もはや企業に選択の余地はない!」

キャッチアップ

EMC、IBM、マイクロソフトの3社、CMSの相互運用仕様「CMIS」を共同開発

複数ベンダーのCMS/ECMを連携させるための仕様で、2009年中には標準化の見通し

「データ・シャッフリング」とは何か――開発者が説く新データ・マスキング技術

機密データのセキュリティ確保と分析への活用を両立

米国小売企業の半数がデータ漏洩を経験――そのほとんどは公表されず

「われわれが耳にするよりはるかに多くの事件が起きている」

デデュープ、HDDスピンダウン、SSD――EMC幹部が最新技術を紹介

「ストレージ分野は今、正に大きな変革期を迎えている」

データ量削減の新アプローチ「リアルタイム・データ圧縮」の効能を知る

ILMを補完する新技術を活用し、ストレージの効率化を推進せよ

米国国税局の「高速/大規模データ・ウェアハウス」がもたらした効果

もうだれも確定申告はごまかせない?――総容量150TBものデータを管理分析

生誕10周年を迎えた「XML」――その普及・活用の進展度を知る

「もはや“空気”のような存在であり、必要不可欠なものに」

「分析は力なり」みずからの創意工夫で競争優位に立つ

構造化/非構造化を問わず、あらゆるデータからトレンドを得る

今、XMLデータベースが求められる理由

新たな利用領域を開拓しつつある第2世代の製品

エンタープライズ検索テクノロジーの「着眼点」

企業ITインフラ上での位置づけを押さえ、導入に備えよう

ビジネス・インテリジェンス

ビジネス・インテリジェンス最新事情

ビジネス・インテリジェンス最新事情

組織と“個”の知的生産性を高める

データベース・ウォッチ

データベースのトレンドを読む

データベースのトレンドを読む

進化するDBMSの実力と可能性

[連載]バックアップ新論

第1回:デスクトップのバックアップ

第1ステップはユーザーへの喚起

第2回:データセンターのバックアップ

まずは経営上のリスクとコストとのバランスを評価

第3回:メッセージのバックアップ

内部統制に必須の重要課題に取り組む

第4回:ワークグループのバックアップ

「バックアップの盲点」をいかに克服するか

第5回:PDAのバックアップ

ネットワーク・デバイスとして管理する

第6回:ブランチ・オフィスのバックアップ

常に変化する“標的”を的確に“キャッチ”する



Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国