米New York Times紙は23日(現地時間)、米Independent Security Evaluators(ISE)が米Appleの携帯電話iPhoneの重大な脆弱性を発見したと報じた。今回発見された脆弱性はiPhoneの完全な制御を可能にするもので、電話帳データやメールアドレスを不正に抜き出すこともできるという。
ISEは今回発見した脆弱性に関する情報をレポートとして公開している。ただし、脆弱性の詳細は伏せられており、米国時間の8月2日にラスベガスで行われる「Black Hat Briefings」で発表するとしている。
同レポートには、同脆弱性の発見に至った経緯が事細かに記述されている。これによると、iPhoneに関する分析は「#iphone-dev」というチャンネルのIRCコミュニティを中心に盛んに行われており、最初に出現したツールが「iPhoneInterface」であったという。iPhoneInterfaceはiTunesが利用しているAPIを使用することで、iPhoneの一部のファイルシステムにアクセスできるようにするものであった。そして、続いて開発されたのが「jailbreak」であり、これによりiPhoneInterfaceを通じてiPhoneのファイルシステムに完全にアクセスすることが可能になったとされる。
ISEはこれらのツールを使用し、iPhone上で動作するブラウザMobileSafariとメーラMobileMailの脆弱性を探したのだという。最終的にISEはFuzzingを使用することでMobileSafariの脆弱性を見つけ出した。
この脆弱性が悪用されるケースとして、ISEは以下の条件を例として示している。
これらの条件に当てはまる場合、上記のMobileSafariの脆弱性を悪用される可能性があるという。また、この問題を利用して実際にiPhoneの情報を表示させるデモが、YouTubeで公開されている。
|
|
Independent Security EvaluatorsがYouTubeに公開した動画 |
ISEはこの問題の対策としてiPhoneに以下の修正がなされることを提案している。
レポートのおわりに、ISEはこう結んでいる。「我々はこの脆弱性の影響度をほんの少しだけ大きくすることができたおかげで、見知らぬ誰かのiPhoneから個人情報を盗み出すことのできる攻撃コードを開発することができた」と。
| iPhone使用レビュー「携帯電話編」 - 地味だが要所を押さえた携帯電話機能 [2007/7/24] |
| iPhone使用レビュー「iPod機能編」 - クリックホイールのないiPodの実力は [2007/7/23] |
| iPhone分解レポート - 搭載チップを探る [2007/7/19] |
| 動画で見るiPhone - シンプルで躍動感のあるユーザーインタフェース [2007/7/6] |
| Google+アプリ、iOS版に続いてAndroid版も新UIに、独自機能も [16:25 5/25] |
| Googleウェブマスターツール、ナビゲーションやダッシュボード画面を変更 [14:43 5/25] |
| Instagramキラー!? Facebookがカメラアプリをリリース [10:44 5/25] |
| 楽天、マレーシア国内向けのオンラインモール事業に参入 [10:11 5/25] |
| グリー、最大153ヵ国にアプリ配信ができる「GREE Platform」の提供を開始 [09:45 5/25] |
|
[けいおん!]大学編に続き高校編も最終回 6月で“グランドフィナーレ” [00:30 5/28] ホビー |
|
Gカップグラドル柴小聖、新作は"お尻推し"「体がどんどん絞れてきてる!」 [22:00 5/27] エンタメ |
|
【インタビュー】真木よう子 - 年齢ごとに等身大の女優になりたい [21:30 5/27] エンタメ |
|
[リアル・スティール]DVDとBDセットがオリコンとTSUTAYAで初登場首位 特別映像も公開 [21:11 5/27] エンタメ |
|
ダムエー付録のトランプは54枚全てザク!安彦も大河原も [20:57 5/27] ホビー |