Linuxカーネルにクラッシュ引き起こす脆弱性
Linuxカーネルの脆弱性が原因で、カーネル2.4と2.6を使ったx86およびx86-64アーキテクチャ対応版の大半が、20行のCプログラムでクラッシュさせられる可能性があると、セキュリティ研究者が指摘している。
この問題は、オイヴィン・サザー氏がスティアン・スケルスタッド氏とともに発見した。サザー氏によれば、誰でもLinuxマシン上で普通のユーザーアカウントからサーバ全体をクラッシュさせることができてしまい、管理者権限でアクセスする必要はないという。
「これを悪用してLinuxシステムをクラッシュさせるには、表面的なアクセスか、プログラム(例えばcgi-binやFTP)のアップロードと実行が必要だ。これを実際に悪用して、管理が手薄な複数のプロバイダーのサーバをダウンさせたとの報告が寄せられている」。サザー氏は6月11日のアドバイザリーでこう記している。
アドバイザリーの公表に合わせ、Linux開発者はkernel.orgでカーネルのパッチをリリース。Red HatのFedora Project、Gentoo Linuxといった大手Linuxベンダーも、それぞれ修正パッチの提供を始めている。
リーナス・トーバルズ氏によれば、Linuxカーネル最新版の2.6.7ではこの問題を修正。このバージョンは15日にリリースされる見通しだ。
開発者らによれば、脆弱性はカーネルが浮動小数点の例外を処理する手法に存在する。深刻な問題ではあるが、有効なユーザーアカウントを持った人物にしか悪用できないこと、および攻撃者がシステムを乗っ取ることはできないという点で、リスクは限定されるという。
Copyright(C) IDG Japan, Inc. All Rights Reserved.
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
「Xが情報収集に役立たない……」熊本地震で不満の声続出 「Twitterを返して」
-
2
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
3
はてな、11億円流出の調査報告書を公開 偽警察、口外禁止、残業・休出200時間超、孤立……ほころびが連鎖
-
4
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
5
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
6
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
7
Z世代に聞く次の流行、「AIイラスト」が1位に 「Claude Code」も上位
-
8
東野圭吾さん死去、Xなどで追悼相次ぐ 「ガリレオ」など数々の人気作、エンジニアから転身
-
9
NVIDIAやMicrosoftなど30社超、オープンAIの防御ツール共同開発の「Open Secure AI Alliance」設立
-
10
「あ、その情報メモしたい!」を叶えるワイヤレスイヤフォン、Nothing「Ear (3a)」
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR