【 ここから本文 】

オープンソース

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Slashdotにタレコむ イザ!ブックマークに登録 Twitterでつぶやく
print 印刷用ページの表示


オープンソース

[米国]
レッドハットのRHEL/Fedoraインフラ・サーバがハッキングされる

同社幹部、署名鍵のパスフレーズ漏洩など致命的な被害はないと強調

(2008年08月25日)

 米国Red Hatは8月22日、Fedoraパッケージの署名鍵のパスフレーズを格納したシステムを含む、Red Hat Enterprise Linux(RHEL)およびFedora Projectのインフラ・サーバが第三者によってハッキングされたことを明らかにし、経緯と講じた対策を説明した。

 Red HatのFedoraプロジェクト・リーダー、ポール・フリールズ(Paul Frields)氏は22日、同プロジェクトのメーリングリスト「fedora-announce-list」に「Infrastructure Report」の件名で、今回のセキュリティ侵害に関する発表を行った。Red Hat幹部は、この発表は同社の正式な声明だとしている。

今回のハッキングに伴いRed Hatは、同社のパッケージがユーザーのシステムにインストールされているかどうかをチェックするためのスクリプトを刷新し「OpenSSH blacklist script」ページで公開した

 ハッキングを行ったクラッカーは、RHEL 4(「i386」および「x86_64」アーキテクチャのみ)とRHEL 5(x86_64アーキテクチャのみ)に関連する少数のOpenSSHパッケージに署名することに成功した。Red Hatは、クラッカーが「Fedoraパッケージの署名鍵のセキュリティ確保に使われるパスフレーズ」を入手していないことを「強く確信している」とコメントした。ただし、同社は万一のために、これらのRHELパッケージ、改竄されたパッケージ、これらのパッケージがユーザーのシステムにインストールされているかどうかをチェックするスクリプトを新しいものに変更した(Red Hatの「OpenSSH blacklist script」ページ)。

 Red Hatがこの問題について示唆したのは8月14日で、この日フリールズ氏、Fedoraのインフラ・チームが、一部サービスの停止につながる可能性のある問題を調査していることを明らかにした。そして、16日には調査が継続中であることが報告された。そのころには、Red Hatの社内システムがハッキングされたのかもしれないとのうわさが広がり、Red Hatの22日の発表で実際にそうだったことが確認された。

 フリールズ氏は22日の発表で、Fedoraの署名鍵の変更には、すべてのFedoraシステムのオーナーや管理者の賛成を得るステップが必要であり、このステップは必要ならば公表されると述べた。

 同氏はまた、Fedoraパッケージおよびソースコードをチェックした結果として、Red Hatは今回の件でFedoraパッケージのセキュリティが侵害されたとは考えておらず、「現時点で、署名付きFedoraパッケージをインストールまたはアップグレードしようとするFedoraユーザーにとって、リスクはまずないと確信している」とコメントした。なお、Fedora Projectは今月、次期バージョンとなるFedora 10(開発コード名:Cambridge)のアルファ版をリリースしている(関連記事)。

 今回のハッキング報告に伴い、Red HatはOpenSSHの更新プログラムとユーザーが自衛する方法の説明を公開した(Red Hatの「openssh security update」ページ)。同社は、更新プログラムやパッチをユーザーに提供するためのシステムであるRed Hat Networkが侵害されていないことを「強く確信している」としながらも、正式なRed Hatサブスクライバー以外のチャネルを通じてRed Hatのバイナリ・パッケージを入手した可能性があるユーザーを想定し、今回の注意喚起を行ったと述べた。

 フリールズ氏は、FedoraとRed Hatでは侵害の影響は同じではなく、Fedoraパッケージの署名鍵は、RHELのものとは異なるということも強調した。

(John Fontana/Network World米国版)




関連記事

▲ページの先頭へ戻る


ホワイトペーパー

「Borland SilkPerformer」(ボーランド)

予想外のアクセス集中によるシステム・ダウンをどう防ぐか?

期間限定の月額ライセンスで低コストを実現した負荷テスト・ツール

「Borland StarTeam」(ボーランド)

増えてきた遠隔地との共同開発だが、課題は山積。どう解決するか?

今、構成・変更管理ツールが注目されている理由


Weekly Ranking

集計期間:11/16〜11/22


連載

【連載】エンタープライズ・オープンソース[ベスト・セレクション]

エンタープライズ・オープンソース[ベスト・セレクション](全8回)

業務アプリ、ネットワーク、セキュリティ……分野ごとの“雄”を一挙紹介

第1回:業務アプリケーション
第2回:ネットワーク
第3回:プラットフォーム/ミドルウェア
第4回:セキュリティ
第5回:モニタリング
第6回:ストレージ管理
第7回:開発言語
第8回:開発ツール

スペシャル・フォーカス

オープンソースが「開発系」で強い理由

開発者とOSSの良好な関係を生むエコシステム

オープンソース非採用の理由、英国の場合は「顧客からの要請」と「ライセンス上の制約」

ソフト開発会社の多くはオープンソースを支持

レッドハットとノベル、企業向けLinuxのアップデート版をそれぞれ発表

いずれも次期メジャー・リリースまでの「つなぎ的」製品として各種機能を拡充

サン、Solarisのオープンソース版「OpenSolaris 2008.05」を正式リリース

オープンソース・プロジェクト開始から3年、初の非開発者向け

【Gartner調査】2010年にはSaaSプロバイダーの90%がOSSを利用

ソフトウェアの調達コスト引き下げがねらい

サン、買収後初のアップグレード版「MySQL 5.1」をリリースへ

パーティショニング/イベント・スケジューリング機能などを強化

Videoインタビュー

リーナス・トーバルス氏が語る「Linuxの魅力、Vistaの弱点」

リーナス・トーバルス氏が語る「Linuxの魅力、Vistaの弱点」

Linuxの生みの親がVistaについて忌憚なく言及

キーパーソン

GPLv3は企業ユーザーへの「招待状」――FSF代表ストールマン氏が強調

「プロプライエタリ製品はビジネスの革新を妨げる!」

「ベンダー・ロックインを回避し、公平な競争社会を」

IPA OSSセンター長の田代氏が強調

「FLOSSのインパクトに今から備えよ」

LinuxWorldでグーグルのスタイン氏が熱弁

Wikipediaの創始者が語る検索エンジンの理想像

「ユーザーは検索エンジンのアルゴリズムを知る権利がある」

「OSSコミュニティの仕事はソフトだけでは終わらない」

“コモンズ”のレッシグ氏がLinuxイベントで強調


OSS業務アプリケーション

オープンソースVoIP「Asterisk」エンタープライズ展開の現実味

大規模企業はOSSのメリットを電話においても享受できるか

フリーソフト/オープンソース・グループウェアという「選択肢」

メリットは価格の安さとカスタマイズの自由度の高さ

「オープンソース業務アプリケーション」の時代

エンタープライズ・レベルの注目ソフトを12分野で一挙紹介

キャッチアップ

AT&T、「Android」への支持を表明

「グーグル製品以外のアプリも提供できる保証が得られたため」と同社

Linuxコードのコントリビューター、今では大半が企業勤務者

カーネルへの貢献はRed Hat、Novell、IBMの3社で全体の28.4%

マイクロソフトの「情報公開」にオープンソース・コミュニティから失望の声

「相互運用性原則はお題目にすぎない」

レッドハットとノベル、Linuxを標的にした特許侵害訴訟に直面

Linuxにかかわる初の特許侵害訴訟、ノベルは訴訟却下の申し立てを検討

「GPLv3」の最終ドラフトが公開――正式版リリースは6月29日

マイクロソフトのLinux特許問題にも対応

「オープンソース・ソフトのセキュリティ・バグは1,000行に1件」

国土安全保障省の外郭団体が明らかに

非営利団体のOSA、オープンソース・ソフトの相互運用に向けて本格始動

今後の活動内容と新プロジェクトもあわせて発表


Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国