コード盗用に脆弱性――中国フィルタリングソフトの問題、米研究者が指摘
中国政府は7月1日から、国内で販売されるPCにフィルタリングソフトをプリインストールするよう義務付けているが、このソフトに幾つかの問題があると指摘されている。
米ミシガン大学のスコット・ウォルチョク氏、ランディ・ヤオ氏、アレックス・ホルダーマン氏らは6月11日、問題のフィルタリングソフト「Green Dam」を分析した結果を公表した。このソフトは中国のJin Huiという企業が開発したもので、インターネットからダウンロードできる。研究者らはバージョン3.17を調べた。
Green Damはブラックリスト方式でWebサイトをブロックし、画像認識技術を使ってヌードと思われる画像を遮断する。また、ほかのアプリケーションのテキスト入力フィールドをスキャンし、ブラックリストにある単語を含んでいるかどうかをチェックする。中国政府が「主な遮断対象はポルノ」と主張している通り、ブラックリストには「熟女」「人妻」などの単語が並ぶが、「法輪功」「天安門虐殺」などの政治的なキーワードも含まれている。
セキュリティ脆弱性
ミシガン大学の研究者らはGreen Damの大きな問題として、2つのセキュリティ脆弱性を指摘している。
1つ目は、URLリクエスト処理のプロセスにバッファオーバーランの脆弱性があるという問題。特殊な細工を施したWebページを使って、ユーザーのシステムを乗っ取ることが可能になるという。2つ目はブラックリスト更新プロセスの問題で、Green Damの開発元、あるいは開発元を装った第三者がユーザーのシステムで任意のコードを実行できるというもの。
研究者らはこれらの問題を12時間足らずのテストで見つけたとしており、発見された問題は氷山の一角かもしれないと指摘している。Green Damでは安全ではない古いプログラミング慣行が多用されており、ほかにも脆弱性がある可能性が高いという。最も確実な安全対策はGreen Damをアンインストールすることだと、研究者らは述べている。
コードの盗用
また研究者らは、Green Damのブラックリストの多くが、米国のフィルタリングソフト「CyberSitter」から盗用されたものであることも発見した。
Wall Street Journalによると、CyberSitterの開発元Solid Oak Softwareも盗用を確認したという。同社は6月12日、Green DamにCyberSitterのコードの一部が含まれていることを発見したと発表し、同ソフトを搭載したコンピュータの出荷を差し止める裁判所命令を求める意向を明らかにした。Jinhuiは盗用を否定しているという。
Copyright © ITmedia, Inc. All Rights Reserved.
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
「Xが情報収集に役立たない……」熊本地震で不満の声続出 「Twitterを返して」
-
2
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
3
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
4
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
5
はてな、11億円流出の調査報告書を公開 偽警察、口外禁止、残業・休出200時間超、孤立……ほころびが連鎖
-
6
Z世代に聞く次の流行、「AIイラスト」が1位に 「Claude Code」も上位
-
7
携帯各社、熊本の一部で通信障害 震度7の地震で 他社回線につながる「JAPANローミング」開始【追記】
-
8
東野圭吾さん死去、Xなどで追悼相次ぐ 「ガリレオ」など数々の人気作、エンジニアから転身
-
9
NVIDIAやMicrosoftなど30社超、オープンAIの防御ツール共同開発の「Open Secure AI Alliance」設立
-
10
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR