うちのMacがroot権限を掌握されている!週末アップルPickUp!

» 2013年09月02日 19時34分 公開
[青山一丁目りんご園,ITmedia]

 9月10日発表、9月20日発売がウワサされている新型iPhoneですが、米国の大手キャリアが「20日以降の従業員の休暇取得を制限した」という話が出ていたりと、いよいよ半壊状態のiPhoneとお別れできる日が近づいてきたようです。楽しみですね。

Metasploitのブログ(Rapid7.com)

 さて、今回は次期iPhoneから少し離れてMacのセキュリティに関する話題。OS Xでは未修正となっている「sudo」コマンドによるぜい弱性に対して、検証ツールの「Metasploit」にこのぜい弱性を突くプラグインが追加されています。

 これはsudoで使用されるパスワードが一定期間一時保存されることを利用したもので、認証回避のぜい弱性が未修正のバージョンでは、システム日付を1970年1月1日に設定するとパスワードなしでsudoコマンドを実行できてしまう可能性があるようです(公開されているコードを見ると、sudoの実装バージョン、管理者グループかどうか、過去にsudoを実行しているかどうかをチェックし、認証情報を一時的に無効にしてシステム日付を1970年1月1日に設定、最終的にsudoコマンドで権限昇格したうえでプログラムを実行する、という流れになっています)。

 このぜい弱性を突く条件として対象がsudoコマンドを実行したことがあり、かつローカル攻撃であるという点から、これだけで被害が広範囲に拡大する可能性は高くはなさそうですが……。

 UNIXで見つかったぜい弱性がUNIX系ベースのOS Xにそのまま適用できてしまうこうしたケースは、Macユーザーの数が増えたことでますます影響が大きくなっています。かつて「Windowsと違ってMacは大丈夫」と言われていた時期があったことを考えると、時代を感じますね。

Copyright © ITmedia, Inc. All Rights Reserved.

アクセストップ10

2026年03月14日 更新
  1. きょう発売の「MacBook Neo」、もうAmazonで割安に (2026年03月11日)
  2. 新品は絶滅、中古は高騰──「令和にMDを聞きたい」と願った筆者が、理想の再生環境を整えるまでの一部始終 (2026年03月13日)
  3. M5 Max搭載「14インチMacBook Pro」がワークステーションを過去にする 80万円超の“最強”モバイル AI PCを試す (2026年03月13日)
  4. セールで買った日本HPの約990gノートPC「Pavilion Aero 13-bg」が想像以上に良かったので紹介したい (2026年03月11日)
  5. 12機能を凝縮したモニタースタンド型の「Anker 675 USB-C ドッキングステーション」が27%オフの2万3990円に (2026年03月11日)
  6. 3万円超でも納得の完成度 VIA対応の薄型メカニカルキーボード「AirOne Pro」を試す キータッチと携帯性を妥協したくない人向け (2026年03月12日)
  7. ワコム上位機に肉薄? 10万円で18.4型4K! 高コスパ液タブ「GAOMON Pro 19」の長所と弱点 (2026年03月13日)
  8. 「MacBook Neo」を試して分かった10万円切りの衝撃! ただの“安いMac”ではなく絶妙な引き算で生まれた1台 (2026年03月10日)
  9. 高音質・良好な装着感・バッテリー交換式――JBLのフラッグシップ「Quantum 950 WIRELESS」は妥協なきヘッドセットか (2026年03月12日)
  10. 10万円切りMacが17年ぶりに復活! 実機を試して分かったAppleが仕掛ける「MacBook Neo」の実力 (2026年03月10日)
最新トピックスPR

過去記事カレンダー

2026年