【コラム】
楽しい時間はあっという間に終わってしまう。名作ゲーム『ファイナルファンタジーIII』がニンテンドーDS向けにリメイクされ、ついに発売された。ワンダースワン時代から辛抱強く待ち続けた筆者はこれに飛びついた。ファミコン版もプレイした筆者にとって、近年まれに見る至福の時間がもたらされたことは間違いない。しかし、それもつかの間。終局を迎えることを惜しむように、頬に涙のメテオを降らしながら、クリスタルタワーを目前に粛々とレベル上げに興じるのであった。今年はそんな夏の終わりである。
閑話休題。今回はFile FuzzingについてBlack Hat USAで発表(PDF)があって以来、発見された脆弱性の数にどのような変化があったのかについて、2つの統計データを使って説明したい。
最初の事例は、Internet Explorer(IE)である。IEの修正プログラムは、マイクロソフトの月例アップデートにおいてよく目にするパッチのひとつといえよう。また、前回HD Moore氏がブラウザを標的とする複数のFile Fuzzerを今年に入って公開していることから、何らかの関連性が見出せる可能性があるかもしれない、と、筆者は仮定してみた。
図に、2002年から2005年までの集計を示す。集計にはラックのSNSDBを使っている。このデータベースでは、Common Vulnerabilities and Exposures(CVE)のIDを相互参照できる登録データを用いているため、既知の脆弱性はほぼ網羅している。
![]() |
|
図: Microsoft Internet Explorerにおける脆弱性の発見件数の推移 |
このように、2005年以降増加があったのかといえば、IEに限ってはそうでもないようである。ただし、Michal Zalewski氏が2004年にMangleMeというブラウザ用のFile Fuzzerを公開したことと、同年に発見された脆弱性のグラフに山がみてとれることは、非常に興味深い。
次に、File Fuzzerの影響を最も受けていると推察されるアプリケーションについて調べてみる。このシリーズの初回に、0-dayが頻発したと報告したMicrosoft Office製品がある。Office製品といってもさまざまな製品が含まれることになるので、ここではWord、Excel、PowerPoint、Accessの4つに限定し、それぞれに発見された脆弱性の数を積み上げることにした。図にその傾向をグラフで示す。特に2006年に入ってから本稿執筆現在(8月下旬)まで、数のスケールはIEと異なるが、増加傾向がいくらか認められることがわかる。
![]() |
|
図: Microsoft Office製品(Word、Excel、PowerPoint、Access)における脆弱性の発見件数の推移 |
ところで、それぞれの図中において2002年に脆弱性が多く発見されているのは、ちょっとした理由が伺える。セキュリティ研究者のGeorgi Guninski氏とGreyMagic Softwareというイスラエルの企業が、IEやOffice Web Components(OWC)といったマイクロソフト製品の脆弱性を毎日のように発表していた時期と符合しているのだ。つまり、脆弱性の研究成果はその数として見えてくる傾向があるのだ。
この点、File Fuzzerの影響が現段階において大であると、これら脆弱性の統計情報のみからはいえないだろう。その理由を考えてみると、ひとつはFile Fuzzerを使って短時間のうちに複数のバグを検出したとしても、それらが脆弱性なのかどうかを検証する作業には長い時間が必要とされること。その上、脆弱性の検証作業には、熟練の技が必要であるといえる。
そのため、1年ほどのスパンでは計れないという側面も考えられなくはない。また、ボットなど他の脅威と同様に、「目につきにくい」現象であるといえるのかもしれない。いずれにせよ、文書や画像といったデータを扱うアプリケーションの脆弱性の数の変移は、今後も定点観測してゆくべきであることに間違いないだろう。
| 母でも簡単に使えるように設計した"Windows Defender" [2006/9/19] |
| NTTデータから研究情報が流出 - 共同研究先の理化学研が声明を発表 [2006/9/13] |
| マイクロソフト、Windowsの「緊急」の脆弱性公開、未知の脆弱性は解消せず [2006/9/13] |
| Office 2000に未知の脆弱性 [2006/9/4] |
| ライフサイズ、モバイル対応のビデオ会議ソリューションを発売 [15:39 5/23] |
| ブラザー、両面印刷対応で無線LAN搭載のコンパクトなA4カラーレーザー [15:01 5/23] |
| 日本オラクル、業務アプリケーションスイートの最新版を発売 [14:36 5/23] |
| パラゴン、Windows Server 2012対応のハードディスクの抹消ユーティリティ [14:06 5/23] |
| デル・ソフトウェア、Oracleを他のDBに複製できる「SharePlex 8.0」 [13:42 5/23] |
|
【注目Q&A】うちの猫がHカップの妹(16歳)のおっぱいばかり揉んでます [16:23 5/23] ライフ |
|
テクニカ、φ53mm大口径ユニット採用の「SOLID BASS」シリーズのヘッドホン [16:23 5/23] 家電 |
|
ロジテック、ポップな色使いとスクエアデザインのBluetoothイヤホン [16:07 5/23] 家電 |
|
東京都・錦糸町でバッタの生パスタ「イナゴのペペロンチーノ」登場 [16:01 5/23] ライフ |
|
でんぱ組.inc、盗まれた新曲を探す謎解きに探偵姿で挑戦! [16:00 5/23] エンタメ |
4つの診断で、自分の適性を見つめなおそう!
働くこと・挑戦し続けることへの思いを綴ったインタビュー
あなたにピッタリのアドバイスを読むことができます。
転職に必要な情報が収集できます
企業からアプローチのメッセージが届きます。