1: 海江田三郎 ★ 2015/06/21(日) 10:46:45.43 ID:???.net
7777
http://gigazine.net/news/20150618-ios-os-x-password-killer/


AppleのiOSとOS Xに存在するゼロデイ脆弱性を利用して、Appleのパスワード保存システムをクラックできることを
複数の国にまたがる共同研究チームが指摘しています。MacやiOSのユーザーは
端末に保存しているiCloudのパスワードやGoogle Chromeなどに保存されているパスワードを盗み取られる危険性があるとのことです。

この脆弱性の根本的な原因は、アプリ間とアプリ-OS間の認証システムの欠陥に由来しているとのこと。
研究チームではOS XとiOSのアプリコードを分析して、情報がきちんと保護されているかどうかを測定。
何百ものアプリを調べた結果、影響力のある数多くのアプリに脆弱性が存在することが判明したそうです。
このバグを悪用すれば、通常はアプリ間でパスワードなどの情報をやりとりする際に情報が暗号化されるところを、
アプリの脆弱性を突いてパスワードの暗号化を解除する攻撃「cross-app resource access attacks(XARA)」が可能とのこと。

また、OS XとiOSを搭載する端末内で複数のアプリのパスワードと証明書を保存している『キーチェーンサービス』をクラックすることで、
攻撃者はOS XとiOSの標準搭載アプリの通信機構を使ってiCloudのパスワードや、メールソフトとGoogle Chromeなどに
保存されているパスワードを盗み取ることが可能とのこと。Evernote・Facebook・WeChatなどの個人情報が多く含まれる
アプリの情報を盗み取ることが可能で、これらのバグを悪用すればOS XとiOS用に配信中のアプリのうち約88.6%のアプリから
情報が盗み取られる可能性があるそうです。

キーチェーンサービスをクラックしてパスワードを丸見えにしている様子は以下のムービーで見ることができます。

研究を率いるLuyi Xing氏は2014年10月にこれらのバグについてAppleに報告していて、
Appleからは「脆弱性を公開するまで6カ月待ってほしい」と返答がありましたが、6カ月以上経った今も、Appleからは何の連絡もないそうです。

研究チームがGoogle Chromeの開発チームに連絡を取ったところ、「アプリのレベルではバグを解決できない可能性が高い」
という回答を得たとのこと。さらに、パスワード管理ソフト1Passwordを提供しているAgileBitsは「攻撃を回避する
方法を4カ月にわたって検討しましたが、発見できていません」と語っています。この問題は簡単に解決できるものではないため、
研究チームでは、OS Xへの攻撃を検出して脆弱性のあるアプリを攻撃される前に保護するコードを作成しています。

テクノロジー系ニュースサイトのThe Registerによると、この問題は記事作成時点も未だ解決しておらず、Appleはコメントを控えているとのことです。
引用元: http://r.2ch.sc/test/read.cgi/bizplus/1434851205/


2: 名刺は切らしておりまして 2015/06/21(日) 10:51:46.31 ID:BAA5ko/b.net
まあyosemite腐ってるからな
他のバグ潰しに忙しくて手が回らんだろ

5: 名刺は切らしておりまして 2015/06/21(日) 10:58:04.33 ID:iZlQKhrd.net
appleのOSはウイルスの心配はないとwindowsを皮肉ってた時代がありました。

19: 名刺は切らしておりまして 2015/06/21(日) 11:40:38.28 ID:u2RY6u+6.net
>>5
攻撃する価値無しと思われてただけなのにね

10: 名刺は切らしておりまして 2015/06/21(日) 11:15:05.51 ID:XLYv2GEy.net
とりあえずカメラにガムテープはっとけ

13: 名刺は切らしておりまして 2015/06/21(日) 11:27:54.68 ID:g87SxrOc.net
創造主もこれでフォトショップで加工した地鶏画像流失
したしな

16: 名刺は切らしておりまして 2015/06/21(日) 11:29:40.84 ID:qfSANJwC.net
次のメジャーバージョンアップで対応な?まっとけ

ぐらいのスタンスがアップル様の平常運転
YosemiteもバグだらけOSで放置でMSを笑えないレベルに

21: 名刺は切らしておりまして 2015/06/21(日) 11:45:33.84 ID:XLYv2GEy.net
人類は再び原始時代に戻るであろう

ってグーグルだかアップルだかの偉い人が発言してるけど、意味深だね。
裸で暮らしていた時代に戻るって??

24: 名刺は切らしておりまして 2015/06/21(日) 11:49:07.01 ID:llRN/ZxZ.net
ということは既に盗まれてる可能性大w

30: 名刺は切らしておりまして 2015/06/21(日) 12:18:21.07 ID:U/c1HDoA.net
ios8クソすぎ、もうAppleも駄目だな

34: 名刺は切らしておりまして 2015/06/21(日) 12:27:00.76 ID:czCWhW+d.net
>>30
アンドロイドのセキュリティーがもっと糞すぎるから、力関係に変化はないよ

40: 名刺は切らしておりまして 2015/06/21(日) 12:34:59.08 ID:a9cSNomn.net
アカウント乗ったりの末勝手にバン
買ったアプリが使えなくなる嫌がらせの予感

43: 名刺は切らしておりまして 2015/06/21(日) 12:44:00.59 ID:QZOxJVtC.net
漏洩していないのか
漏洩してるのがわからないのか
両者は区別はつかない事が
数学的に証明されている

57: 名刺は切らしておりまして 2015/06/21(日) 13:31:45.35 ID:gMvudltA.net
ほらやっぱり始まったぞ
このパスワードが盗まれる脆弱性と全く関係ない、ありがたいお話がw

64: 名刺は切らしておりまして 2015/06/21(日) 15:17:16.25 ID:HXG3dKmv.net
ようはメールのやり取りしなきゃ良いんだろ

70: 名刺は切らしておりまして 2015/06/21(日) 16:03:58.50 ID:G6EojYge.net
ブラウザにパスワード保存するのは昔から怖くて使ってないわ

74: 名刺は切らしておりまして 2015/06/21(日) 17:45:14.39 ID:aLNNyMtv.net
というかセキュリティの話するのに最低限iOSを選択するだろ

アンドロイドなんざ論外

その上で、パスワードなんて本体に保存させねーよ
この記者はそもそもバカ御用達の機能がバカ用なのでダメだと書いてあるが
もちろんバカ用だからダメだろ
アンドロイド使いにはバカ用の機能が重要なのかも知れないが

残しているものは盗まれる。
それはスパコンを扱ってても変わらない

75: 名刺は切らしておりまして 2015/06/21(日) 17:49:29.34 ID:ZaTEO0vs.net
年金機構かな?

スポンサード リンク