Mac OS Xに深刻な脆弱性が発見される - 出所不明のZIPアーカイブに注意
2006/02/22
デンマークのセキュリティベンダーSecuniaは21日(現地時間)、Mac OS X標準のWebブラウザ「Safari」に潜む脆弱性について勧告を行った。脆弱性の存在はSafari 2.0.3(417.8)/Mac OS X 10.4.5、PowerPC/Intel両プラットフォーム上で確認され、危険度評価は5段階中もっとも重い「Extremely critical」。
報告によれば、この脆弱性はZIPアーカイブ内に保存されたメタデータの処理時に発生する。Mac OS X独自のメタデータは、ZIPアーカイブ作成時にファイル本体と分離されたうえで不可視属性を持つ「__MACOSX」フォルダに保存されるが、そのメタデータが偽装したシェルスクリプトに差し替えられると、ZIPアーカイブが展開される際にそのまま実行されてしまうというもの。たとえば、ダウンロードした"安全な"ファイルを自動的に開くようSafariを設定していると、悪質なWebサイトにアクセスしただけで任意のシェルスクリプトを実行されてしまい、ホームディレクトリ上のファイルが全削除されるなどの被害を受ける可能性がある。
22日現在、開発元のAppleからパッチ等の提供は行われていないため、Safariの環境設定パネルにある「一般」タブで、「ダウンロード後、"安全な"ファイルを開く」チェックボックスを無効にすることが有効な対策となる。
利用中のSafariおよびMac OS Xのシステムに脆弱性があるかどうかは、SecuniaのWebサイト上で公開中の「Mac OS X Command Execution Vulnerability Test」で確認できるが、その結果ダウンロードされるZIPファイルをFinderの書庫機能(BOMArchiveHelper)で展開すると、一見するとQuickTimeムービーだが実体はシェルスクリプト、というファイルが生成される。ZIPファイルに含まれる偽装メタデータが実体ファイルに付加された結果であり、Safari単体の脆弱性というよりはFinderおよびBOMArchiveHelper、ひいてはMac OS XのGUIに潜む脆弱性、と判断することが適当だろう。
なお、BOMArchiveHelperを利用せずメタデータ非対応のアーカイバで前述のZIPファイルを展開すると、メタデータは実体ファイルに付加されず、"偽装QuickTimeムービー"は生成されない。BOMArchiveHelperで作成したZIPファイルのように、メタデータを実体ファイルに自動付加する仕組みが整った書庫ファイルでなければ発生しにくい問題だが、通常は安全とされる動画や静止画ファイルへの偽装が容易なだけに、事態の収拾が遅れれば被害者の発生も予想される。
関連記事
- Mac OS Xを狙った初のワームが登場[2006/2/17]
- Apple、TigerとPantherのセキュリティアップデータ最新版を公開[2005/11/30]
関連サイト
ヘッドライン
- ソーシャルアプリ市場に熱い視線 『アプリやろうぜ!』キックオフが開催[07:00 3/21]Webサービス
- 【週末に読む】ネットチャンネル"おすすめ読み物系" - 3月12日〜3月19日[10:00 3/20]ネットの今
- ATOKからも移行しやすく──Google 日本語入力、辞書インポート機能強化[07:00 3/20]Webサービス
- 【レポート】表彰台には届かなかったけど、注目度は金メダル級 - Googleが見た2月[07:00 3/20]ネットの今
- 【コラム】理系のための恋愛論 第354回 恋愛上級女子を見抜くポイント[22:00 3/19]ネットの今
- 【レポート】ちょっと世界一周してくる──ニコ動に刻まれた「旅」の記録[19:00 3/19]ネットの今
- ミニブログ使用中は1割程度、半数は内容を認知 - 電通総研調べ[07:00 3/19]ネットの今
- iPhoneで手軽に投稿! pick用クライアント『pick App』 - ネイバージャパン[17:17 3/18]Webサービス
- 米Amazon、Mac用電子ブックソフト『Kindle for Mac』無償公開[15:22 3/18]ECサイト
- 【レポート】もっとも身近なクラウドサービス『Google Apps』を使ったサーバ活用術[07:00 3/18]ホスティング







