【 ここから本文 】
- TOP
- > Topics : ネットワーク機器
- >
ネットワーク機器
ソーシャルブックマークに登録 :
印刷用ページの表示
[世界]
Skype、脆弱性対応でビデオ共有サイトとのリンクを当面停止に
サービス再開は修正パッチの配布後
(2008年01月24日)
ルクセンブルクのSkype Technologiesは1月23日、ユーザーのPCを乗っ取る新たな方法をセキュリティ研究家が発表したことを受け、IP電話ソフトウェア「Skype」のビデオ・アクセス機能を停止する措置をとったと発表した。
| Aviv Raff氏がブログに投稿した、Skypeの脆弱性を示すビデオ |
今回の措置は、イスラエル在住のセキュリティ研究者であるアビブ・ラフ(Aviv Raff)氏が、Skypeに潜む「クロスゾーン・スクリプティング」の脆弱性を1週間前に報告したことに伴うものだ。
この脆弱性は、Skypeのパートナー2社のうちの1社であるビデオ共有サービス「Dailymotion」に対して、悪意あるビデオをアップロードすることでトリガーされるという。Raff氏の報告を受け、Skypeは17日にDailymotionへのアクセスを一時無効にした。修正パッチはまだ完成していないと見られる。
Raff氏は22日、Skypeのもう1つのビデオ共有サイト「Metacafe」の脆弱性を突くことで、さらに危険な攻撃も可能になると発表した。同氏はこの攻撃に関しコンセプト証明(PoC:Proof-of-Concept)のエクスプロイト・コードも作成したが、先週公開したDailymotionのPoCコードのときとは異なり、一般公開はしなかった。
PoCコードを公開しなかった理由について、Raff氏はブログで次のように説明している。「このPoCコードは、Webサイトにアクセスしたり、インスタント・メッセージのアプリケーションからリンクをクリックしたりするだけで実際にトリガーされる。つまり、この脆弱性はワームの侵入を許してしまうのだ。MetacafeのPoCコードを公開しなかったのも、また具体的なビデオを見せなかったのも、そういう理由からだ」
22日夜に電子メールでのインタビュー取材に応じたRaff氏は、この新しい攻撃ベクタをSkypeに報告したところ、Metacafeへのアクセスが最初のうち停止され、その後どういうわけか再開されたと述べている。そして23日朝、SkypeとMetacafeのリンクが再び切断されたそうだ。「Metacafeの再開はおそらく誤動作で、本来の意図ではなかったようだ」と同氏は語った。
Skypeは23日、Raff氏の新たな指摘に対応するとともに、ビデオ共有サイトとのリンクを切断したことをユーザーに通知するため、前週のセキュリティ・アドバイザリを改訂した。
改訂版のブレチンには、「Skypeは公式フィックスが完成するまで、ギャラリーからビデオを追加する機能を完全に停止した」と記されている。これにより、Skypeユーザーは当面、「Add video to mood」(ムードにビデオを追加)や「Add video to chat」(チャットにビデオを追加)機能でDailymotionやMetacafeからビデオを取り込むことはできなくなる。
Skypeは修正パッチのスケジュールを明らかにしていない。この脆弱性はWindows版Skypeのバージョン3.5および3.6に存在するとされているが、Raff氏によるとフィックスは簡単なはずだという。「Local Zoneをロックダウンするようレジストリを変更すれば済む話だ。ただ、下位互換性を維持するためには、ほかにも若干変更が必要かもしれない」と、Raff氏は電子メールで回答した。
Skypeの広報担当ヴィル・アラク(Villu Arak)氏は、ビデオ共有サイトへのリンクをそのうち再開すると約束した。同氏は23日、Skypeのセキュリティ・ブログへのアップデートで、「公式フィックスが完成したら、すぐにでもDailymotionおよびMetacafeとのアクセス機能を有効にしたい」と述べている。
だが、同社は別の研究者が明らかにした問題にはまだ対処していない。英国で脆弱性をテストしている研究者、ペトコ・ペトコフ(Petko Petkov)氏によると、Skypeのトラフィックの中には広告など暗号化されていないものが含まれており、それを公共のWi-Fiホットスポットなどで乗っ取れば、大量の悪意あるコードを一般のSkypeユーザーに送り返すことができるという。
とはいえ、Petkov氏が指摘した問題にはRaff氏のフィックス案が対応してくれるはずである。Petkov氏の問題も、ビデオ・ベースのエクスプロイトを可能にする「Internet Explorer」のWebコントロールと不十分なセキュリティ・プラクティスに起因するからだ。
(Gregg Keizer/Computerworld オンライン米国版)
- Skype Technologies(ルクセンブルク)
- http://www.skype.com/
- Aviv Raff氏の投稿
- http://aviv.raffon.net/2008/01/17/SkypeCrosszoneScriptingVulnerability.aspx
偽ログウィン・ウィンドウの本物との違いに注意
巧妙なチャット・メッセージで偽の画像リンクへ誘導



