この頃、セキュリティ界隈で
Appleの対応に不満噴出、反発した研究者が相次ぎゼロデイの脆弱性を公表(2/2 ページ)
一方、Appleのバウンティプログラムについてトカレフ氏は「不満を感じているのは私だけではない」と言い、同じような経験をした多数の研究者の報告や意見へのリンクを掲載した。
この数日後には、Appleの紛失防止タグ「AirTag」の脆弱性を報告した別の研究者が、やはりAppleの対応に不満をぶつけた。
この脆弱性は、持ち主がなくしたAirTagを拾得した人が、善意で持ち主に連絡できる「紛失モード」の仕組みに存在する。持ち主が紛失モードを設定すると個別のURLが生成されて、メッセージや連絡先電話番号を入力できる。そのAirTagを見つけた人がAppleの端末やAndroid端末でスキャンすれば、持ち主に電話するよう促すショートメッセージが表示される仕組み。
ところが脆弱性を突いてこの機能を悪用すれば、iCloudに見せかけた不正なWebサイトに拾得者を誘導することができ、認証情報を入力させたり、マルウェアに感染させたりすることが可能という。
セキュリティ情報サイトのKrebsonSecurityによると、脆弱性を発見した研究者のボビー・ラウフ氏がAppleに報告したのは6月20日。その後3カ月、同氏が問い合わせても「まだ調査中」といわれるばかりで、次回のアップデートで対処すると連絡があったのは9月23日だったという。
他社の脆弱性も多数発見して報告しているラウフ氏は、Appleの対応に不満を募らせていた。Appleから9月23日に届いたメールでは、脆弱性が修正されるまで公表を差し控えてほしいと依頼されたが、ラウフ氏は同社のコミュニケーション欠如を理由に公表に踏み切った。「いつ修正されるのか、バグバウンティの賞金は受け取れるのかといった情報をある程度提供してくれれば、進んで協力するのに」とラウフ氏は言う。
KrebsonSecurityはAppleのこうした対応について、「脆弱性ブローカーやダークネットで自分の情報を売った方が面倒が少ないと思う研究者もいるかもしれない」と懸念する。トカレフ氏やラウフ氏のような研究者がAppleの対応に業を煮やして未解決の脆弱性情報を公開すれば、ユーザーが危険にさらされる事態にもなりかねない。
トカレフ氏によると、ブログの公開から24時間後、Appleからはこんな返信が届いたという。
「お返事が遅れたことをおわびします。問題についてはまだ調査中です。問題の報告に時間を取っていただきありがとうございました。ご協力に感謝します。何か質問がありましたらお知らせください」
Copyright © ITmedia, Inc. All Rights Reserved.
この頃、セキュリティ界隈で
海外のセキュリティ関連ニュースを追い続けている鈴木聖子さんによる、最近のセキュリティニュースブリーフィング。隔週でお届けします。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
「Xが情報収集に役立たない……」熊本地震で不満の声続出 「Twitterを返して」
-
2
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
3
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
4
はてな、11億円流出の調査報告書を公開 偽警察、口外禁止、残業・休出200時間超、孤立……ほころびが連鎖
-
5
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
6
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
7
TSMC熊本工場、段階的に通常操業へ 熊本の地震で一時中断、従業員の無事確認 台湾報道
-
8
熊本「通れた道」マップ、トヨタが公開 ホンダも「通行実績情報マップ」
-
9
Z世代に聞く次の流行、「AIイラスト」が1位に 「Claude Code」も上位
-
10
東野圭吾さん死去、Xなどで追悼相次ぐ 「ガリレオ」など数々の人気作、エンジニアから転身
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR