【IT】グーグル(Google)、Appleの「Mac OS X」に存在する3件のゼロデイ脆弱性を公表 [15/01/26]©2ch.net

このエントリーをはてなブックマークに追加
1ゆでたてのたまご ★@転載は禁止 ©2ch.net
グーグル、「OS X」に存在する3件のゼロデイ脆弱性を公表
【CNET Japan】 2015/01/26 11:14

ゼロデイ脆弱性の撲滅に取り組むGoogleの「Project Zero」チームは、Appleの「Mac OS X」に発見していた
3件の深刻なゼロデイ脆弱性に関する情報を、概念実証コードとともに公表した。同チームでは、製造元に
脆弱性を報告後、対策が取られないまま90日が経過した場合は脆弱性に関する情報を自動的に一般公開するとの
ポリシーを採用しており、今回の脆弱性もそのポリシーに従って公表された。

Project Zeroチームが未修正の脆弱性を公表するのは、今回が初めてではない。最近の例で言えば、同チームは
Microsoft Windowsに発見されていた3件の未修正の脆弱性に関する情報を公表している。

今回公表された脆弱性は、
「OS X networkd"effective_audit_token"XPC type confusion sandbox escape(networkdによる
effective_audit_tokenのXPCタイプ誤認識を通じたサンドボックス回避)」、
「OS X IOKit kernel code execution due to NULL pointer dereference in IntelAccelerator
(IntelAccelerator内のNULLポインタ逆参照を通じたIOKitカーネルコード実行)」、
「OS X IOKit kernel memory corruption due to bad bzero in IOBluetoothDevice
(IOBluetoothDevice内の不正なbzeroによるIOKitカーネルメモリ破壊)」の3件。
攻撃者はこれらの脆弱性を悪用して、標的のMac内で特権を昇格させ、システムを乗っ取ることができる。

なお、Apple公式サイトの「Apple製品のセキュリティ」ページでは、「Appleでは、ユーザ保護の観点から、
徹底的な調査が完了して必要なパッチやリリースが利用可能になるまでは、セキュリティ上の問題を公開、
説明、または是認いたしません。通常、Apple製品のセキュリティの問題に関する情報は本サイトと下記の
メーリングリストにて通知されます」と説明されている。

ソース: http://japan.cnet.com/news/service/35059465/

プレスリリース:
OS X networkd "effective_audit_token" XPC type confusion sandbox escape (with exploit)
http://code.google.com/p/google-security-research/issues/detail?id=130&q=label%3AVendor-Apple
OS X IOKit kernel code execution due to NULL pointer dereference in IntelAccelerator
http://code.google.com/p/google-security-research/issues/detail?id=135&q=label%3AVendor-Apple
OS X IOKit kernel memory corruption due to bad bzero in IOBluetoothDevice
http://code.google.com/p/google-security-research/issues/detail?id=136&q=label%3AVendor-Apple

関連スレッド:
【IT】グーグル(Google)、Windows脆弱性をまた公開--ここ1週間で2度目 [15/01/16]
http://daily.2ch.net/test/read.cgi/newsplus/1421395950/
2自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:26:32.72 ID:8Noj/HeD0
3自治スレでLR変更等議論中@転載は禁止 ©2ch.net:2015/01/26(月) 12:28:23.13 ID:Nxzb4cTx0
欠陥OS
つかユーザー少ないから大した問題にならねーだろw
4自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:28:33.56 ID:qMSFaxzs0
マイクソソフトみたいに文句たれるん?
5自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:30:46.60 ID:F4mDSmgc0
パソコンと違ってウィルス対策は不要なんです!w
6自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:31:03.78 ID:17qXu1rM0
要するにchrome OSのライバルへのネガキャン
7自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:31:28.21 ID:TfBtKWhC0
自社のandroidのwebkit脆弱性は修正しないと抜かした口で、
他社の脆弱性は堂々と指摘かwwww
8自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:32:21.44 ID:QPEBI7kv0
全方位テロワロタwww
9自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:32:55.85 ID:ErJ1+T580
自分とこのOSは更新せずに切り上げ放置(笑)
10自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:35:15.81 ID:nEW5mIRQ0
10.4-10.6あたりでリリースサイクルを長くして安定したのに
10.7からまた短期でメジャーアップデートを繰り返して品質が下降の一途をたどってる
11自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:36:05.33 ID:zL6gIwfr0
ネガキャンといっても半脆弱性は実際に存在してるんやろ
12自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:36:13.03 ID:kFKiRZ0n0
泥仕合かよwww
13自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:37:06.86 ID:Ji4jsI0s0
自分のところはサポートぶん投げるクセにひでぇなぁ
14自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:37:24.80 ID:7SYC6Dvp0
ゴミ林檎厨発狂脱糞!!!
15自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:38:06.02 ID:6TYfjny00
>>3で終わってた
16自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:40:04.98 ID:NSYL4bWG0
10.68で安定w
17自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:41:18.37 ID:pjWzkZ+E0
>>5
オイオイ
18自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:41:21.16 ID:N0x6zOWe0
ぬるぽ
19自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:42:15.40 ID:he8qQF/60
>>7
グーグル&マイクロソフトのサポート切れるよ!バグあるよ!ヘイヘイ!ってヘイトスピーチで
カネだすんは家電メーカーになるんかな。ユーザは買うた製品は家電やから10年保証やろ
ビタ一文ださへんでーモード。ぼちぼち国産Linuxディストリビューションとか考えたらえのに
20自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:43:26.17 ID:/hIFPuLU0
いや、でもこのチームいろいろな意味で凄いよなw
かなり深い所まで理解してないと、こういうのは見つけれないよ。スーパーハカーチームだなw
3なんて、結構深刻だよねw

ところで、なんでGoogleにいるんだろう?w
21自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:43:58.41 ID:uwUIKHM40
ただのテロだな。
22自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:44:59.67 ID:Ji4jsI0s0
>>20
発見者に金払ってるんじゃなかったっけ?
23自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:50:12.79 ID:VtnkvtPK0
特殊な使い方をしないと、その問題は発動しないんじゃなかったっけ?
24自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:50:24.16 ID:n4DZqz710
ノーガードで殴り合いw

アンドロイドどうすんだよ。
25自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:51:24.90 ID:dApGkT040
>>18
ガッ
26自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:52:02.05 ID:xSGxcdbj0
互いに指摘しあうのは良いんじゃないかね。利益に直結するのか分からんけども
27自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:53:19.92 ID:07as8Jcp0
chromebookを売りたいための戦略だろ
うちのosのほうが安全ですみたいな情報操作
28自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:53:43.08 ID:Ji4jsI0s0
>>26
対策されないうちに実証コードが公開されるのはまずいよ
29自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:54:47.03 ID:zDGsqlWT0
この公開技術を利用したソフトウェアを作ったら犯罪になりますか
30自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:54:57.75 ID:xSGxcdbj0
>>28
そうなのか。
つまり今やってることは品質の向上という名の足の引っ張りあいなのか
31自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:56:35.63 ID:089n15MpO
10.411使ってて昨日つながらなくなったのこれ?疎くて専門用語がよくわからんのだが10.6以上にしなきゃだめってことなん
32自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:58:06.87 ID:GDHchXVX0
>31
もう10.7のサポートも終わったよ
10.10 Yosemite無償アップグレードには10.6.8以降が必要
33自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 12:59:35.68 ID:dHbaxuIg0
Google極悪な会社だな。
34自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 13:02:07.32 ID:dHbaxuIg0
自社のWebViewの攻撃コードも晒さないとw
35自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 13:02:58.04 ID:089n15MpO
>>32
そか、ありがとう!まずAmazonあたりでさがさにゃいけないか・・・
36自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 13:17:10.19 ID:t6ptg3AX0
ネガキャン乙としか…
それにしても性格悪いなあ
37自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 13:23:01.53 ID:KJYgHIKa0
Appleにセキュリティホールを指摘して無視された奴が、
ネットで公開して逮捕された事があったような…
38自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 13:25:06.50 ID:8A4CzJ820
実証コードの公開にはもう少し猶予与えてもいい気がする
39自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 13:27:48.70 ID:GDHchXVX0
>35
ヤフオクやAmazonマケプレに頼るのは止めろ、絶対にやめろ。
板違いだがApple Storeにフリーダイアルかサポートフォームで問い合わせるんだ。
メニューバーの林檎マークから「このMacについて」→「詳しい情報」を開くと表示される型番を控えるのを忘れるなよ。
http://www.apple.com/jp/support/contact/
40自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 13:29:53.29 ID:GDHchXVX0
>39つづき
手元のマシンがOS 10.6.8および10.10の動作環境を満たしていれば、正規価格(二千円以下・送料無料)で
Mac OS X 10.6 Snow Leopard 正規インストールメディアを発送してくれる。
OS X Yosemite動作環境および移行手続き
https://www.apple.com/jp/osx/how-to-upgrade/
OS X 10.6動作環境
http://support.apple.com/ja-jp/HT4949
41自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 13:30:02.09 ID:xjOysi6x0
そんなことしてる暇あるならアンドロイド何とかしろよw
42自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 13:40:51.67 ID:089n15MpO
>>39ありがとう!参考になるよ
43自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 13:49:37.20 ID:ZGYEg5zN0
バックドア塞いじゃうとNSAに怒られるから対応するわけないわなw
44自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 13:51:52.00 ID:ZftuBPQJ0
>>1
ガッ
45自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 14:22:45.81 ID:/K5yY1Us0
>>6
Googleの嫌がらせ半端ないよね、でGoogleは自分とこの欠陥も発表すんのかねw
46自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 14:44:05.96 ID:UhuVdari0
OS無料にした最近のアップル
不具合満載のバージョンアップ → 一部不具合を直してマイナーアップデート
→ 新バージョンを出して放置 → サポート終了
47自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 14:53:40.14 ID:0F+fqiZc0
>>46
同じことをWindowsも10で始めようとしているわけだが?
48自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 15:03:20.26 ID:baTfO5t40
Android4.3まで切り捨てるんだっけ?Googleのほうが鬼畜やろ
49自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 15:04:38.32 ID:a8E2jN710
>>45
発表しないでこっそり直す
50自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 15:10:22.47 ID:n3lgBeLT0
OS間の泥試合の様相
51自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 15:22:30.20 ID:j0uQDYDA0
>>1
Google、マイクロソフトの次はappleを攻撃w
わかりやすいなこいつら

来年くらいからはマイクロソフトとappleが集中的にGoogle攻撃するぞ
52自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 15:48:22.51 ID:5ISTc1xP0
つい最近、現在も数億台稼働しているバージョンのAndroidについてサポートを撃ち切ったのってどこの会社だったっけ?
ゼロデイどころかエブリデイ脆弱性を放置する宣言しといてこれか。
53自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 15:59:45.96 ID:0F+fqiZc0
>>52
OSをアップデートすれば済む話だろ。それを阻害してるのはキャリア。
54自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 18:20:24.20 ID:KTfpdwXY0
>>45
お前がgoogleの脆弱性を見つけてやればいい
55自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 18:21:40.50 ID:KTfpdwXY0
>>52
マイクロソフトやアップルだって古いハードに対してはサポートを切り捨ててるわけだが?
56自治スレでLR変更等議論中@転載は禁止:2015/01/26(月) 18:29:00.75 ID:Ji4jsI0s0
Android4.3って2013年7月発表だろ
切り捨てるの早すぎだわ
57自治スレでLR変更等議論中@転載は禁止:2015/01/27(火) 02:06:59.18 ID:2yRCee5C0
>>1
【奴隷】自殺でお馴染みApple工場の超劣悪労働環境12時間労働18日連続勤務【地獄】

http://www.afpbb.com/articles/-/3034734
従業員が疲労のあまり仕事中に居眠りをするほどの劣悪な条件で働かされている。

週60時間以上18日連続勤務を強いられた。

2010年に従業員が相次いで自殺したアップルが約束した労働環境改善の誓約が「日常的に破られている」
58自治スレでLR変更等議論中@転載は禁止:2015/01/27(火) 04:10:01.41 ID:0tC1zNe+0
ハッカー「俺らが先に見つけてた脆弱性を公表するなよヽ(`Д´#)ノ、
いま、それ利用してウイルス開発中だったのに」

>>29
ttp://www.moj.go.jp/content/000076666.pdf
59自治スレでLR変更等議論中@転載は禁止:2015/01/27(火) 07:46:58.53 ID:doeR//060
バグ放置酷すぎ
デバックしてないよな
信者の仕事だと思ってるよ あいつら
60自治スレでLR変更等議論中@転載は禁止:2015/01/27(火) 10:02:04.79 ID:LLiyIYEo0
>>57
Appleだけじゃなくて、日本の企業も同じメーカーに生産委託してるけどな。
筋違いの話はブーメランになるだけ。
61自治スレでLR変更等議論中@転載は禁止:2015/01/27(火) 23:44:39.89 ID:0tC1zNe+0
Googleが概要の公表だけで、概念実証コードを示さないと…
公表してから修正までの間に、その脆弱性を利用した攻撃が発生した場合、
Googleの仕業と疑われかねない。

実証コードを持っているのはGoogleだけなんだから、
Googleがウイルスを作ったに違いない、などと言われかねない。
62自治スレでLR変更等議論中@転載は禁止:2015/01/28(水) 12:25:01.45 ID:Ql6OmAzR0
ティム・コック
63自治スレでLR変更等議論中@転載は禁止:2015/01/29(木) 02:34:19.17 ID:jF5zqRj40
>>56
xp 10年以上,
泥4.3 1年半www

まあ泥の場合はブラウザサポート打ち切りなだけで、他のブラウザ使うという回避策はあるが、
せめて移行ツールぐらいつくれよw
64自治スレでLR変更等議論中@転載は禁止:2015/01/29(木) 03:35:36.23 ID:jtK+cP6M0
>>1
これを発表してるのが、こいつら

【IT】グーグル(Google)、Appleの「Mac OS X」に存在する3件のゼロデイ脆弱性を公表 [15/01/26]©2ch.net
http://daily.2ch.net/test/read.cgi/newsplus/1422242775/

たぶん、ちょっと前のIEの脆弱性で騒いでたのもGoogle
奴らは完全に敵を潰しにかかってる
65自治スレでLR変更等議論中@転載は禁止:2015/01/29(木) 03:37:46.58 ID:jtK+cP6M0
誤爆した
66自治スレでLR変更等議論中@転載は禁止:2015/01/29(木) 07:56:51.58 ID:W0Y5HTZZ0
>>3
BSDだから、世界中でサーバーに使われてないか?
67自治スレでLR変更等議論中@転載は禁止:2015/01/29(木) 07:59:33.72 ID:JJSzb22w0
これを利用していろいろやってましたってことですね?
68自治スレでLR変更等議論中@転載は禁止:2015/01/29(木) 08:23:12.75 ID:0G87K5xT0
Googleに個人情報抜かれる方が、よっぽど危険じゃね?
69自治スレでLR変更等議論中@転載は禁止:2015/01/30(金) 14:54:11.99 ID:wKKGn3bf0
嫌がらせとかいうけどさ
脆弱性を放置してる方がよっぽどユーザに対して嫌がらせだろ
70自治スレでLR変更等議論中@転載は禁止:2015/01/30(金) 14:56:00.45 ID:q+ngDVk30
自社の脆弱性放置にはダンマリ
Googleはシェアが高いぶん脆弱性放置のIoTは今後、大問題になると思うぜ
71自治スレでLR変更等議論中@転載は禁止:2015/01/30(金) 14:57:08.99 ID:bJeFX5/G0
10.4だが、特に不満は無い。
72自治スレでLR変更等議論中@転載は禁止:2015/01/30(金) 15:07:23.28 ID:FoZnNA9Y0
ググルは自分のAndroidの脆弱性を直せよw
73自治スレでLR変更等議論中@転載は禁止:2015/01/30(金) 15:38:38.17 ID:rPzn931Y0
学校や企業での利用ならセキュリティ上ChromeOS一択
ググる先生の狙いはそこか
74自治スレでLR変更等議論中@転載は禁止
>>51
というかMSもAppleも90日超えてもなんもリアクションしなかったから
Googleが基準に従って発表しただけ