うちのMacがroot権限を掌握されている!週末アップルPickUp!

» 2013年09月02日 19時34分 公開
[青山一丁目りんご園,ITmedia]

 9月10日発表、9月20日発売がウワサされている新型iPhoneですが、米国の大手キャリアが「20日以降の従業員の休暇取得を制限した」という話が出ていたりと、いよいよ半壊状態のiPhoneとお別れできる日が近づいてきたようです。楽しみですね。

Metasploitのブログ(Rapid7.com)

 さて、今回は次期iPhoneから少し離れてMacのセキュリティに関する話題。OS Xでは未修正となっている「sudo」コマンドによるぜい弱性に対して、検証ツールの「Metasploit」にこのぜい弱性を突くプラグインが追加されています。

 これはsudoで使用されるパスワードが一定期間一時保存されることを利用したもので、認証回避のぜい弱性が未修正のバージョンでは、システム日付を1970年1月1日に設定するとパスワードなしでsudoコマンドを実行できてしまう可能性があるようです(公開されているコードを見ると、sudoの実装バージョン、管理者グループかどうか、過去にsudoを実行しているかどうかをチェックし、認証情報を一時的に無効にしてシステム日付を1970年1月1日に設定、最終的にsudoコマンドで権限昇格したうえでプログラムを実行する、という流れになっています)。

 このぜい弱性を突く条件として対象がsudoコマンドを実行したことがあり、かつローカル攻撃であるという点から、これだけで被害が広範囲に拡大する可能性は高くはなさそうですが……。

 UNIXで見つかったぜい弱性がUNIX系ベースのOS Xにそのまま適用できてしまうこうしたケースは、Macユーザーの数が増えたことでますます影響が大きくなっています。かつて「Windowsと違ってMacは大丈夫」と言われていた時期があったことを考えると、時代を感じますね。

Copyright © ITmedia, Inc. All Rights Reserved.

アクセストップ10

2024年04月19日 更新
  1. バッファロー製Wi-Fiルーターに脆弱性 対象機種は今すぐファームウェア更新を (2024年04月17日)
  2. ノートPCに外付けキーボードを“載せて”使える「タイプスティックス/打ち箸」に新色 (2024年04月18日)
  3. ついに8K対応した「Insta360 X4」の画質をX3と1インチ360度版で比較 今買うべき全天球カメラだと確信した (2024年04月16日)
  4. さらなる高速化を実現! PCI Express 5.0接続SSDの新モデル「Crucial T705」を試して分かったこと (2024年04月18日)
  5. SwitchBotのミニプラグに不具合 「断続的にオン/オフを繰り返す、異音」などで該当製品の交換を呼びかけ (2024年04月17日)
  6. アイロボットが4万円切りの「水拭き対応ロボット掃除機」を投入 “一家に1台”を目指す (2024年04月17日)
  7. 無線LANルーター「Aterm」シリーズの一部に複数の脆弱性 設定変更や買い替えをアナウンス (2024年04月11日)
  8. あなたのPCのWindows 10/11の「ライセンス」はどうなっている? 調べる方法をチェック! (2023年10月20日)
  9. 「JBL GO 4」でBluetoothスピーカーデビュー! 累計出荷台数5700万台を突破した人気製品の最新モデルを試す (2024年04月17日)
  10. NVIDIA、Ampereアーキテクチャを採用したシングルスロット設計のデスクトップ向けGPU「NVIDIA RTX A400/A1000」を発表 (2024年04月17日)
最新トピックスPR

過去記事カレンダー