フィンランドのコンピュータ緊急対応センターCERT-FIと英国インフラストラクチャ保護局(CPNI)は17日(現地時間)、アーカイブフォーマットに関するセキュリティ忠告を発表した。アーカイブフォーマットの実装における脆弱性を報告するもので、悪用されるとDoS(サービス拒否)攻撃などにつながるおそれがあるという。
このセキュリティ忠告は、フィンランド・オウル大学Secure Programming Group(OUSPG)のアーカイブフォーマットの脆弱性を調べるテストスイートを利用して、ベンダによる実装を評価した。
OUSPGでは、任意のプロトコル実装テストによるセキュリティリサーチプロジェクト「PROTOS Genome Project」を進めており、今回、この一環として、アーカイブフォーマットテストスイートを開発した。アーカイブフォーマットは、ACE、ARJ、BZ2、CAB、GZ、LHA、RAR、TAR、ZIP、ZOOの10種を対象とし、このフォーマットを取り扱うプログラムをテストできる。プラットフォーム独立技術であるアーカイブ技術は、ファイルやディレクトリの保存、圧縮などを行うもので、さまざまなメディアを経由してのファイル転送や保存に利用されている。
テストでは、有効なファイルを収集し、ファイルの構造を分析してラフモデルを生成、これを利用して似ているが有効ではないファイルを生成する。プログラムは通常、有効ではないファイルを報告し、制御的モードで運行を続けるはずだが、多くはプログラム終了となったり、振る舞いが変わったりした。このような場合、攻撃可能なエラーを生む可能性が高い。これが悪用されると、DoS攻撃、バッファオーバーフロー、さらには悪意あるコードの実行などにつながるという。
テストしたのは、ウイルス対策ソフトやファイアウォールなどのコンテンツ検出技術、VPNやPGPなどの暗号化製品、バックアップソフトウェア、オフィスプログラム、OS/ライブラリなどの分野。
当初のテストではほとんどの実装が堅牢な形ではなく、脆弱性として取り扱うレベルのものも多かった。そこで、同テストスイートをベンダに提供し、自社実装を検査してもらったという。
CERT-FIでは、セキュリティベンダをはじめ約60のベンダ/技術を評価した表を掲載している。米Symantec、米Aladdin、米Microsoft、米Appleなどは「脆弱性みられず」となったが、フィンランドF-Secureや、Debian、FreeBSD、SUSEなどのオープンソースソフトウェアは「脆弱性あり」となっている。
| 理研、脳・脊髄形成に必要な神経板湾曲の仕組みを解明 [20:16 5/25] |
| 京大、「慢性閉塞性肺疾患」患者の労作時呼吸困難は鍼治療が有効と実証 [20:08 5/25] |
| 120Hz SHVカメラ用イメージセンサーを使った撮像装置 - SHVフルスペック化へ [18:10 5/25] |
| 京大、視覚による物体認知は前頭前野からのトップダウン信号が重要と確認 [17:45 5/25] |
| 製品数の拡大だけでなくBCPの展開なども含めた総合力で事業の強化を図るTI [17:25 5/25] |
|
[けいおん!]大学編に続き高校編も最終回 6月で“グランドフィナーレ” [00:30 5/28] ホビー |
|
Gカップグラドル柴小聖、新作は"お尻推し"「体がどんどん絞れてきてる!」 [22:00 5/27] エンタメ |
|
【インタビュー】真木よう子 - 年齢ごとに等身大の女優になりたい [21:30 5/27] エンタメ |
|
[リアル・スティール]DVDとBDセットがオリコンとTSUTAYAで初登場首位 特別映像も公開 [21:11 5/27] エンタメ |
|
ダムエー付録のトランプは54枚全てザク!安彦も大河原も [20:57 5/27] ホビー |
4つの診断で、自分の適性を見つめなおそう!
働くこと・挑戦し続けることへの思いを綴ったインタビュー
あなたにピッタリのアドバイスを読むことができます。
転職に必要な情報が収集できます
企業からアプローチのメッセージが届きます。