【ネット/PC】セキュリティ研究者がMacBook Airの侵入に成功--所要時間はわずか2分[08/03/28]
1 :
やるっきゃ騎士φ ★ :
2008/03/29(土) 12:38:35 ID:??? セキュリティ研究者のチームが、セキュリティコンテストでSafariの未公開の脆弱性を利用して2分で
MacBook Airのハッキングに成功し、賞金1万ドルを獲得した。
毎年カナダで開催されるセキュリティカンファレンスCanSecWestがバンクーバーで開催され、
その中で、TippingPoint主催のハッキングコンテスト「Pwn to Own」が行われた。
IDG News Serviceはコンテストの開催中、セキュリティ企業Independent Security Evaluators(ISE)
の研究者である、Charlie Miller氏、Jake Honoroff氏、Mark Daniel氏の3人によるハッキングを
取材した。同チームは、コンテストの2日目にMacBook Airのハッキングに成功した。
このコンテストでは、MacBook Airと、Windows VistaやUbuntu搭載機の間で安全性が競われた。
26日のコンテスト初日には、いずれのシステムでもコードの実行に成功した者はいなかった。その日、
ハッカーたちが使用できる技術は、OS自体に搭載されているネットワークを使用するだけの手法に
限定されていた。しかし、2日目にはルールが変更され、悪意を持って作成されたウェブサイトに
誘導したり、メールを開封させるなどの攻撃も可能になった。またハッカーたちは、ブラウザなど
「デフォルトでインストールされているクライアント側アプリケーション」を標的にすることも
可能になった。
ISEの研究者チームは、あるウェブサイトにあらかじめ攻撃用コードを設定した上で、判定者らを
同サイトに誘導した後、MacBook Airにアクセスし、ファイルを取り出した。TippingPointの
DVLabsブログによると、同チームは、今回新たに発見されたSafariの脆弱性を利用して
MacBook Airのハッキングに成功したという。
同コンテストの規則には、優勝チームのメンバーは彼らが用いたテクニックに関する機密保持契約
(NDA)に即座に署名するよう規定されており、その脆弱性は開発ベンダーにのみ開示される。
TippingPointによると、今回の脆弱性に関する情報はすでにAppleに送られたという。
2007年のコンテスト優勝者は、QuickTimeの脆弱性を突いて優勝した。Appleはコンテスト後
2週間以内に、その脆弱性にパッチを適用した。この本稿掲載時には、まだVistaやUbuntu搭載機の
ハッキングに成功した者はいない。
ソースは
http://japan.cnet.com/news/sec/story/0,2000056024,20370364,00.htm 依頼を受けてたてました。
MacなんてOS自体がスパイウェアみたいなもんだろ
3 :
名刺は切らしておりまして :2008/03/29(土) 12:48:06 ID:EDK88naV
Macはいい人なのよ!
4 :
名刺は切らしておりまして :2008/03/29(土) 12:50:15 ID:SJo2Xs2r
タイムアタックすんなwwwwwww
5 :
名刺は切らしておりまして :2008/03/29(土) 12:54:51 ID:SSDuIri5
6 :
名刺は切らしておりまして :2008/03/29(土) 12:59:57 ID:JEGWqkQx
1.4KgもあるのにMacAirのTVCMは捏造誇大広告、 いかにも軽そうに封筒から取り出すけどありえない、 オレのノートは1Kg切っているがああいう取り出し方できないぞ。
7 :
名刺は切らしておりまして :2008/03/29(土) 13:01:54 ID:iQqCLit6
8 :
名刺は切らしておりまして :2008/03/29(土) 13:05:41 ID:JEGWqkQx
オレのもほぼ同じ薄さですよ、 2cm切ってるけど指先だけで軽々と持てない。 まして普通のノートと変わらない1.4Kgなんて重すぎ、 指先鍛錬しなければ無理。
3時間くらいしか使えず、USBの穴が1個しかないノートって馬鹿じゃね? レッツノートとか海外に持っていくと、みんなたまげるよ R3を現役で使っているが旧くなったという感じが一切しないな・・・
10 :
名刺は切らしておりまして :2008/03/29(土) 13:10:34 ID:33LpDVu0
\(^o^)/
11 :
名刺は切らしておりまして :2008/03/29(土) 13:13:42 ID:mJRs1WiA
Vistaがいくら実績を示しても評価されないの報告
QuicktimeもSafariもクソな上に脆弱なのか 救えねぇ
13 :
名刺は切らしておりまして :2008/03/29(土) 13:27:04 ID:YmYjdWEy
俺の持っているノートは1.3kgで、10万円だった。 DVD-ROM/CD-RWコンボも内蔵されている。 MacAirって20万するよね MacAirとかLet'sノートとか高すぎるんじゃない?
>>13 Macはともかく、Letsは頑丈設計だからなぁ(元ネタのタフブックは軍事警察消防引っ張りだこだから)
15 :
名刺は切らしておりまして :2008/03/29(土) 13:36:16 ID:YmYjdWEy
>>9 USBが1個しかないと、マウス・USBメモリ・携帯電話。
この3つが同時に使えない
16 :
名刺は切らしておりまして :2008/03/29(土) 13:37:14 ID:5hzlEu0j
東芝のやつの方が良いよな ビルマーもそう言っていた
>>13 価格コムとかで買っているからR3も15万くらいだったお!
18 :
名刺は切らしておりまして :2008/03/29(土) 13:50:16 ID:Axy5JgrA
俺の持ってるノートはジャポニカだ、薄いぞ
20 :
名刺は切らしておりまして :2008/03/29(土) 13:55:19 ID:VuKhL7ZJ
>>14 Macみたいにアホな誇大広告CMしないところがいいよね。
わかる人はわかる・・・みたいな。
でもちょっと高いのがね・・・。
21 :
名刺は切らしておりまして :2008/03/29(土) 14:01:01 ID:2nE0uQ6n
マックなんて誰も使ってないから ウイルスも目立たないだけだろ 市場で鍛えられてないから セキュリティホールはWinより多いだろうな
>>21 それを言うとドザ乙とか言われるからなぁw
23 :
名刺は切らしておりまして :2008/03/29(土) 14:22:25 ID:kU+E6OKT
Ubuntuからカキコ
25 :
名刺は切らしておりまして :2008/03/29(土) 15:10:32 ID:nj2B2oky
>>15 USBが2個あっても、マウス・USBメモリ・携帯電話。
この3つは同時に使えない
>>15 ・Macでは青歯対応のMighty Mouseがある
・USBメモリは普通は常時繋がないと思う。
・携帯電話???
イーモバ、ウィルコムユーザならUSB必要だと思うけど。
うぶんつんでれ
28 :
名刺は切らしておりまして :2008/03/29(土) 15:49:58 ID:s7LBoRG1
29 :
名刺は切らしておりまして :2008/03/29(土) 15:53:32 ID:6iBQJG5q
?
30 :
名刺は切らしておりまして :2008/03/29(土) 15:55:32 ID:97TaJraB
脆弱性だらけのセキュリティー最弱ブラウザsafariを 無責任にも他人に勧めてしまう様な最低の人間にはなりたくない。 アップル信者は他人を騙すことしか考えてないのだろうか?
Mac easiest to hack, says $10,000 winner
http://www.computerworld.com/action/article.do?command=viewArticleBasic&articleId=9072959 >"It was the easiest one of the three," said Charlie Miller, an analyst at Independent Security Evaluators (ISE), a Baltimore-based security consultancy.
>"We wanted to spend as little time as possible coming up with an exploit, so we picked Mac OS X."
「Macが一番簡単だったよ。」メリーランド州バルチモアにあるセキュリティコンサルタント、Independent Security Evaluators (ISE) の
専門家チャーリー・ミラー氏は次のように語った。
「出来るだけ短い時間で脆弱性を突破したかった、だからMac OS Xを選んだ。」
Sadly, Apple's Safari isn't that safe | Computerworld Blogs
http://blogs.computerworld.com/sadly_apples_safari_security_safe?page=1 >People who say that the hackers went after the MacBook Air because it was the best prize aren't considering the $10,000 in prize money that was won.
>If the Sony or Fujitsu were easier, they would have been hacked first. the money can buy 5 MacBook Airs.
「ハッカーたちはMacBook Airが欲しくてMacを狙ったんだ」という人たちもいるが、(二日目の)1万ドルの賞金のことを考慮していない。
もし他のほうが簡単だったら、彼らはそっちを選んだだろう。その賞金で5つもMacBook Airが買えるのだから。
じつはUSBあるんだぜ
34 :
名刺は切らしておりまして :2008/03/29(土) 19:04:58 ID:gUqi5Dh+
35 :
名刺は切らしておりまして :2008/03/29(土) 19:06:20 ID:6iBQJG5q
/' ! ━━┓┃┃ -‐'―ニ二二二二ニ>ヽ、 ┃ ━━━━━━━━ ァ /,,ィ=-;;,,, , ,,_ ト-、 ) ┃ ┃┃┃ ' Y ー==j 〈,,二,゙ ! ) 。 ┛ ゝ. {、 - ,. ヾ "^ } } ゚ 。 ) ,. ‘-,,' ≦ 三 ゞ, ∧ヾ ゝ'゚ ≦ 三 ゚。 ゚ '=-/ ヽ゚ 。≧ 三 ==- / |ヽ \-ァ, ≧=- 。 ! \ イレ,、 >三 。゚ ・ ゚ | >≦`Vヾ ヾ ≧ 〉 ,く 。゚ /。・イハ 、、 `ミ 。 ゚ 。 ・
36 :
名刺は切らしておりまして :2008/03/29(土) 19:06:40 ID:6iBQJG5q
/' ! ━━┓┃┃ -‐'―ニ二二二二ニ>ヽ、 ┃ ━━━━━━━━ ァ /,,ィ=-;;,,, , ,,_ ト-、 ) ┃ ┃┃┃ ' Y ー==j 〈,,二,゙ ! ) 。 ┛ ゝ. {、 - ,. ヾ "^ } } ゚ 。 ) ,. ‘-,,' ≦ 三 ゞ, ∧ヾ ゝ'゚ ≦ 三 ゚。 ゚ '=-/ ヽ゚ 。≧ 三 ==- / |ヽ \-ァ, ≧=- 。 ! \ イレ,、 >三 。゚ ・
37 :
名刺は切らしておりまして :2008/03/29(土) 19:07:04 ID:6iBQJG5q
ワロタ
ってか、話しおかしくね? AirというよりはOSXの話だろ?
39 :
名刺は切らしておりまして :2008/03/29(土) 19:20:05 ID:6iBQJG5q
うん
40 :
名刺は切らしておりまして :2008/03/29(土) 19:20:49 ID:6iBQJG5q
なんかAAの書き込みが反映されないな と思ってたらあぼーんしてた
厳顔開けたら2分で呉班
42 :
名刺は切らしておりまして :2008/03/29(土) 19:22:13 ID:R9x+g571
あれ Macって安全なんじゃなかったの?
43 :
名刺は切らしておりまして :2008/03/29(土) 19:22:30 ID:ueqR9gBs
まあ何にもわかってない奴が無理に記事書くから。
44 :
名刺は切らしておりまして :2008/03/29(土) 19:30:31 ID:cfsmb4gs
ハッキングしやすいようにいろいろと条件付けてやっているのだから、 仕方がないでしょ。 Macの場合、電源つけているだけじゃ、何も起こらないのだから。
フリーソフトに商用ソフトが負ける時代が来つつあるんだな。
46 :
名刺は切らしておりまして :2008/03/29(土) 19:33:20 ID:6iBQJG5q
ハッキングしやすいようにしてんのはどれも一緒だろ
47 :
名刺は切らしておりまして :2008/03/29(土) 19:33:42 ID:kbP6nHd+
>>24 それってさ、adobe flashのせいで落ちたって書いてない?
48 :
名刺は切らしておりまして :2008/03/29(土) 19:44:20 ID:C8pwzMwL
日本でもこういうのやればいいのにな すげえ楽しそう
>>44 記事よめ。
1日目:電源入れてるだけの各OSに対してハッキングを試みるも、全員失敗
2日目:プリインストールのソフトを動かしたところ、OSXは簡単に陥落
つまり、このコンテストにおいて、電源入れてるだけのときの脆弱性については、
WindowsもOSXも変わらなかった、ということ。
50 :
名刺は切らしておりまして :2008/03/29(土) 21:46:36 ID:qvSL5wV4
サイトにアクセスしないと落ちないのか
51 :
名刺は切らしておりまして :2008/03/29(土) 21:55:09 ID:yunAEZ/h
Macはウイルスが少ないからセキュリティが高いみたいなCMあったけど 単にマイナーOSだという事か プロが本気出せば簡単?
52 :
名刺は切らしておりまして :2008/03/29(土) 22:16:33 ID:9VKHdo60
うん 簡単
53 :
名刺は切らしておりまして :2008/03/30(日) 01:42:37 ID:5CMWsyb+
脆弱性だらけのセキュリティー最弱ブラウザsafariを 無責任にも他人に勧めてしまう様な最低の人間にはなりたくない。 アップル信者は他人を騙すことしか考えてないのだろうか?
>>51 ということだな。
元々わかってたことだが、間違った印象を広めた点では詐欺に近いな。
55 :
名刺は切らしておりまして :2008/03/30(日) 04:02:32 ID:5CMWsyb+
Macはブスがレイプされないのと同じ理論で安全らしい。
とりあえずSafariからFireFoxにのりかえてInternet Security Barrier X入れた 今の為替だと英語版の方が2000円ぐらい安いんでそっちにしたけど 中身は日本語化されてたよ。
Win=都会の住宅 Mac=田舎の住宅
58 :
名刺は切らしておりまして :2008/03/30(日) 09:41:09 ID:wJBExQ60
Macユーザーってまともなセキュリティソフトを入れてる人すくないよね 安全じゃないのに
ゼロデイじゃなくて既知のセキュリティホールついてOKならwinってどうなの?既知の穴は全部塞がってるの?
60 :
名刺は切らしておりまして :2008/03/30(日) 10:12:26 ID:Phu7PckO
>>57 Macユーザーは高学歴・高収入が多いんでは?
61 :
名刺は切らしておりまして :2008/03/30(日) 11:36:28 ID:tXUU8t1L
62 :
名刺は切らしておりまして :2008/03/30(日) 11:56:13 ID:mwESMOpB
嘘もたいがいにしろと
>>24 AdobeのFlashが原因みたいですね。
64 :
名刺は切らしておりまして :2008/03/30(日) 13:55:00 ID:5CMWsyb+
このAdobeのFlash使ったやり方はMacにも通用するらしいね。
65 :
名刺は切らしておりまして :2008/03/30(日) 15:22:26 ID:/G0HWesE
AdobeFlashなんて入れてるやついるか?
66 :
名刺は切らしておりまして :2008/03/30(日) 15:23:11 ID:yJplZgh3
え?
67 :
名刺は切らしておりまして :2008/03/30(日) 15:23:48 ID:Phu7PckO
Apple売れてるらしいよ!
68 :
名刺は切らしておりまして :2008/03/30(日) 15:24:15 ID:yJplZgh3
え?
69 :
名刺は切らしておりまして :2008/03/30(日) 15:26:27 ID:YTirWE+y
>>14 タフブックは米軍でも使われてます。
あとLet'sNoteは日本製なので、高いのは仕方ない。
71 :
名刺は切らしておりまして :2008/03/30(日) 15:27:55 ID:Phu7PckO
マック売れてるらしいよ!
マクドナルドのことか
73 :
名刺は切らしておりまして :2008/03/30(日) 15:32:47 ID:Phu7PckO
こないだAirのまわり人だかり出来てた
>>9 Macはカタログスペックの80?%くらい電池もつよ
酷いと50%以下の他と違って
75 :
名刺は切らしておりまして :2008/03/30(日) 17:25:15 ID:5CMWsyb+
一時期ハッタリかましすぎて問題になってたからなアップルは。
一時期? WIN95が出た後は常にハッタリかまして来てると思うが。
78 :
名刺は切らしておりまして :2008/03/30(日) 18:49:25 ID:Phu7PckO
それでも売れるマック
80 :
名刺は切らしておりまして :2008/03/30(日) 18:57:47 ID:ZAa3J5X3
>>9 > 3時間くらいしか使えず、USBの穴が1個しかないノートって馬鹿じゃね?
>
> レッツノートとか海外に持っていくと、みんなたまげるよ
> R3を現役で使っているが旧くなったという感じが一切しないな・・・
レッツノートはまじで、まだ頭ひとつ以上抜きん出て世界一だと思う。
>>80 これは企業文化の違いだろうなあ。
パナは客からの要望を長年かけて汲み取ってできた。
アップルはあくまで企業の方から提案する。
レッツは安っぽくて液晶タコでキーボードもトラックパッドもいまいちと 俺基準でいいところが一つもないな。俺基準だとTrackpointもキーボード ライトもあるX61のほうがずっといい。勿論俺のほうが少数派なんだろうけど。
83 :
名刺は切らしておりまして :2008/03/31(月) 07:11:49 ID:d1UOJQdM
液晶とキーボードはAirも糞だよな。
84 :
名刺は切らしておりまして :2008/03/31(月) 07:28:05 ID:OCnJBvZw
CEOの人格が部分的に糞
>>77 ラーメンズのCMでは、MACにウイルスはない、安全だとか言ってたけどな。
米でそんなCMやったら数百億裁判でむしりとられるだろw
88 :
名刺は切らしておりまして :2008/03/31(月) 11:48:59 ID:pGPsKIW9
>>85 実際、MacOSX用ウィルスは、過去5年間で見ても1つか2つくらいしか出回っていないよ
それもCMの後の話だけど
ウィルスベンダは、その派生形まで対応しなくちゃいけないから、DBではもうちょっと増えるけどね
Winに比べてシェア圧倒的に少ないから、作る人が居ないのかもね
>>89 シェアは関係ない。問題はウイルスが作りやすいかOSかどうかだけ。
91 :
名刺は切らしておりまして :2008/03/31(月) 12:24:53 ID:2s2IwW26
カップラーメン作るまで持たないのか
92 :
名刺は切らしておりまして :2008/03/31(月) 12:29:56 ID:WBXVKbn0
ムスカ大佐もびっくりだな
95 :
名刺は切らしておりまして :2008/03/31(月) 12:54:26 ID:Add0h6bq
シェアの低いOSはウイルスも少ないだろうと言ってるだけなのに なんでそんな事も認めたがらないんだ?
96 :
名刺は切らしておりまして :2008/03/31(月) 13:04:08 ID:x8SHn4dP
漢字Talk7.5が最強。これ豆知識な。
>>96 7.5だとAutostartに感染しねえか?
98 :
名刺は切らしておりまして :2008/03/31(月) 16:16:57 ID:pGPsKIW9
99 :
名刺は切らしておりまして :2008/03/31(月) 16:19:22 ID:WBXVKbn0
今回macが侵入されたのはSafariの脆弱性 去年はQuickTimeの脆弱性 全部併せて4つか
100 :
名刺は切らしておりまして :2008/03/31(月) 17:15:47 ID:pGPsKIW9
>>99 >去年はQuickTimeの脆弱性
あれって埋められたっけ
101 :
名刺は切らしておりまして :2008/03/31(月) 17:22:02 ID:UsmtsUmf
>>77 ソース古すぎワロス>記事は2004年と2006年
…Linux入ってるVAIOが選ばれなかったからって、
そんな古いソースコピペしなくてもイイのにw
>>97 自動実行機能切れば意味がない、これ常識なw
>>101 未だに7.5(7.5.5ではなく!)使ってる奴にそんな常識期待してないしw
103 :
名刺は切らしておりまして :2008/03/31(月) 17:34:38 ID:Eg+Dh1bn
>>82 全面的に賛成します。
lenovoのロゴだけが許せない。
104 :
名刺は切らしておりまして :2008/03/31(月) 17:35:52 ID:9vvn5Arr
ウイルスソフト会社がウイルス作っているって妹が言っていたけど、本当か?
確か何かのウィルス開発者がシマンテックに採用されたはず
107 :
名刺は切らしておりまして :2008/04/01(火) 02:58:17 ID:4+cCcpVG
実は30秒だったらしい。
Leopardに30秒で侵入--PWN to OWNコンテスト
http://japan.cnet.com/news/sec/story/0,2000056024,20370460,00.htm 「席に座ってコンピュータを開けるのに8分かかったかもしれないが、
コンテストが始まってから30秒後には終わっていた」(Miller氏)
「3機種のどれでも選べたのだが、最も簡単なのはどれなのか判断
しなければならず、Leopardだろうと考えた」(Miller氏)
「わたしが(Leopardの脆弱性を)探すと、そのたびに必ず見つかる。
LinuxやWindowsではそうはいかない。1年前にはiPhoneのバグを見つけたが、
それは同時にSafariのバグでもあった。わたしは『Quicktime』でもその他の
バグを見つけている」(Miller氏)
108 :
名刺は切らしておりまして :2008/04/01(火) 08:00:02 ID:zcEjy6VZ
弱っwww
109 :
名刺は切らしておりまして :2008/04/01(火) 08:57:20 ID:evBZuWiH
世界中のハッカーが目を皿のようにして穴を探しているOSと そうでないOS このへんの違いでないか
110 :
名刺は切らしておりまして :2008/04/01(火) 10:32:00 ID:uavCDKaW
111 :
名刺は切らしておりまして :2008/04/02(水) 14:56:51 ID:Vya6yJhm
112 :
名刺は切らしておりまして :2008/04/03(木) 11:17:14 ID:ykTzAspr
瞬殺ってこのことを言うんだな。
113 :
名刺は切らしておりまして :2008/04/05(土) 11:59:11 ID:o6dMO10n
114 :
名刺は切らしておりまして :2008/04/06(日) 13:36:41 ID:8mBcskwP
115 :
名刺は切らしておりまして :2008/04/06(日) 13:41:30 ID:wZqHCYDT
マックは使われてない分狙われないだけで穴は空きまくり
>>110 たまにMac使ってる会社あるけど
アホかと思う
>>116 オンラインDOS環境、古いPC98を まだ使い続けている会社とどっちがアホですか?
>>117 それって逆に何か特殊な理由がありそうだね。
その時代のソフトで外せないものがあるとかで。
119 :
名刺は切らしておりまして :2008/04/06(日) 21:09:44 ID:GZevsjR/
120 :
名刺は切らしておりまして :2008/04/06(日) 21:14:59 ID:LQDGxtd7
モバイルノートねぇ・・・・ この分野じゃLet'sどころかVAIOですらMacの遥か先を行ってるよなぁ
121 :
analyst ◆Yh6.bc.hF. :2008/04/06(日) 21:19:04 ID:lTBhpCpt
普通にセキュリティの勉強会でこういう事できるのが、うらやましいな。 賞金1万ドル出せる環境だったら、日本でもこの手の人材は育成できる。 日本じゃ、「セキュリティを破る」という行動自体が悪になってる。 1万ドルなんて賞金出したら、クレームが殺到するだろうな。 本来なら、経産省が音頭とってやらんといかんのだがな。
CanSecWestは、世界中からセキュリティ業界の人間が集る一大イベントだぞ。
123 :
名刺は切らしておりまして :2008/04/07(月) 06:22:58 ID:Xni0lbAx
>>121 日本でも以前にハッキング大会は開催されていたはず
124 :
名刺は切らしておりまして :2008/04/08(火) 15:24:18 ID:01BLoo1I
Macは大丈夫 ↓2分後 あべし
125 :
名刺は切らしておりまして :2008/04/09(水) 13:10:29 ID:cQt2K4DR
ひでぶ
たわば
127 :
名刺は切らしておりまして :2008/04/11(金) 17:43:06 ID:DcrBSGFC
128 :
名刺は切らしておりまして :2008/04/13(日) 01:39:40 ID:ztM5X1j+
129 :
名刺は切らしておりまして :2008/04/13(日) 22:44:21 ID:ztM5X1j+
130 :
名刺は切らしておりまして :2008/04/14(月) 22:13:11 ID:de4exNal
Macはセキュリティーザルだなあ
131 :
名刺は切らしておりまして :2008/04/14(月) 22:21:12 ID:STvDPANX
ウイルスとの戦闘経験さえほとんど無いマック隊か
132 :
名刺は切らしておりまして :2008/04/14(月) 22:33:25 ID:7Sq3zwr8
BSD系だから無いって事はないだろう、一応。 オープンソースで速やかに公開されるセキュリティーホールにOS Xのパッチが間に合わないという悩みはあるらしいが。
何か実際の被害報告ってあったの?
Mac版ノートンなんかWindowsウイルスの配布阻止に力入れてるらしいしな
135 :
名刺は切らしておりまして :
2008/04/16(水) 17:31:11 ID:6cRb+X1C