sudoコマンドの脆弱性、「macOS」にも影響

今回は「sudoコマンドの脆弱性、「macOS」にも影響」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 英国のあるセキュリティ研究者が現地時間2月3日に明らかにしたところによると、最近発見されたsudoコマンドの脆弱性を抱えているOSは、当初考えられていたLinuxやBSDだけではなく、「macOS」にも存在しているという。

 1月下旬にQualysの研究者らによって発見された脆弱性「CVE-2021-3156」(発見者によって「Baron Samedit」と名付けられている)は、sudoコマンド(管理者権限を有していないユーザーに対して、コマンド単位で限定的に管理者権限を付与するために用いられるコマンド)に存在している。

 Qualysの研究者らが発見したところによると、このコマンドに存在する「ヒープオーバーフロー」の脆弱性を悪用すれば、権限の低いユーザーが管理者レベルの権限を獲得でき、システム全体へのアクセスが可能になるという。

 この脆弱性を悪用する上で攻撃者が必要とするのは、システムへのアクセスだけであり、これはセキュリティ研究者らによると、デバイスにマルウェアを仕込むか、低い権限のサービスアカウントにブルートフォース攻撃を仕掛けることで可能になるという。

 Qualysの研究者らは1月26日付のレポートで、sudoコマンドがほとんどのUNIXライクなOSに搭載されていると記した上で、この脆弱性が「Ubuntu」と「Debian」「Fedora」上に存在していることを確認しており、その他のディストリビューションにも存在している可能性があることを記していた。このレポートを読んだほとんどのセキュリティ研究者らは、sudoコマンドを搭載しているもう1つの主要OS系列であるBSDにも影響が及んでいる可能性があると考えていた。

 Hacker Houseの共同創業者であるMatthew Hickey氏が2月3日にTwitterで指摘したように、macOSの最近のバージョンにも、このsudoコマンドが出荷時点で備わっている。

 Hickey氏はCVE-2021-3156の脆弱性をテストし、ちょっとした修正を加えるだけでmacOSに対する攻撃を実行し、管理者権限を取得することができたという。

 Hickey氏は同日、この問題に関する動画の共有に先立ち、米ZDNetに対して「この脆弱性を悪用するには、argv[0](コマンドライン引数の受け渡し用に使われる配列内における、コマンド名が格納されている領域)を書き換えるか、シンボリックリンクを生成するだけでよい。そうすることで、ローカル環境でルート権限を奪えるという、Linuxユーザーをここ数週間悩ませている脆弱性がmacOS上でも悪用できる」と述べた。

 同氏の発見は、macOS関連の著名なセキュリティ専門家の1人であるPatrick Wardle氏によって個別に検証/確認された上で米ZDNetに報告された。またこの脆弱性は、カーネギーメロン大学のCERT Coordination Centerで脆弱性のアナリストを務めるWill Dormann氏によっても公式に確認されている。

 Hickey氏は米ZDNetに対し、この脆弱性はAppleが1日にリリースした最新のセキュリティパッチを適用した後もmacOSの最新バージョンで悪用される恐れがあると話した。

 同氏は3日、Appleにこの問題を通知したとしている。Appleはこの報告について調査中だとしてコメントを控えた。

 IBMの「AIX」システムで悪用される恐れがあるとしている研究者もいる。

ホーム|加藤電機株式会社|セキュリティソリューション

加藤電機のウェブサイト。カーセキュリティ、ホームセキュリティ、パーソナルセキュリティ等、様々なIoTによるセキュリティソリューションを提供しています。

千葉でカーセキュリティをお考えなら人気の専門店 ...

千葉でカーセキュリティをお考えの場合は、口コミでも評判の専門店「コンプリート」へお越しください。盗難、車上荒らしに効果的な製品を各種取り揃えております。取り付け、付け替え等のご要望はお気軽に当店までご連絡ください。ご来店お待ちしております。

HORNET | カーセキュリティ | KATO-DENKI 加藤電機株式会社

国内トップクラスのカーセキュリティシステム。優れた拡張性と柔軟なカスタマイズが可能。 HSDR300-701 NEW! カーセキュリティとドライブレコーダーの2つの機能を搭載したハイエンドモデル新発売!! 愛車を24時間、常に愛車を見守ります。

PC周辺機器のセキュリティ対策情報

どこでも自由にインターネット環境に接続できる「無線LAN(WiFi)」。便利なだけに仕事でも、プライベートでもつい利用しがちだと思います。しかし、無線LAN(WiFi)には誰でも自由に情報(電波)を拾えるというリスクもあります。つ...

TOA セキュリティシステム総合カタログ No.A-5 2019.05

TOA セキュリティシステム総合カタログ No.A-5 2019.05

コンプリートカー販売 マジック

New Tシャツ販売開始! TCPMシャツ! 2019/12/11 新商品! ワイドボデイキットタイプTT バージョン2 フルキット 2019/12/11 新商品! フロントバンパーアッパーカナードタイプTT 2019/12/11 新商品! リアフェンダー ...

IPA

複雑・膨大化する情報社会システムの安全性・信頼性の確保による“頼れるIT社会”の実現に向け、IT施策の一端を担う政策実施機関として、情報セキュリティ、ソフトウェア高信頼化、IT人材育成等の施策を展開します。

警察庁 @police

警察庁によるセキュリティ情報提供サイト。サイバー犯罪・サイバーテロの未然防止及び被害の拡大防止を図るべく、ネットワークセキュリティに関する様々な情報を提供します。

COMMENTS


2213:
2021-02-05 23:37

【注目記事】   「OnePlus 7T/7T Pro」向けに2021年1月のセキュリティパッチが含まれる「OxygenOS 10.0.16/10.0.14」がリリース

2212:
2021-02-05 21:49

.フェデレーションを 利用します ことで   IDaaS と 連携します クラウドサービスは  それ自体で   認証を 行う 必要がなくなり  その際に   IDaaS と クラウドサービス 間 では   パスワードの…

2216:
2021-02-05 17:02

世界で一番売れているセキュリティソフト!PC、Mac、スマホ、タブレットに対応60日間返金補償、24時間チャットサポート、ウイルス感染撃退サービス付 | 生活に必要な、数々のショップ紹介

2217:
2021-02-05 13:28

まああまり言うのもなんですが、「命がかかったアプリが正常に動いていない」みたいな話を見るたびに思ってしまうのは、「皆さんが命や資産を預けているセキュリティ周りのコードも多くは有志のタダ働きで作られており、バグが見つかっても僅かな方々しか修正に貢献していません…

2211:
2021-02-05 12:35

スバル GDBインプレッサWRX STIに カーセキュリティ 取付

2220:
2021-02-05 12:15

セキュリティ分野における機能安全の概念に基づく従来研究としては、サイドチャネル攻撃などにより秘密情報について何らかの情報が漏洩することを想定した漏洩耐性暗号に関する試みがあげられる(出典 )

2210:
2021-02-05 09:50

子供の行方不明・誘拐について。 初動がとても重要です。 すぐにセキュリティに連絡して事なきを得たという情報をいくつかいただいています。 子供連れでお出かけの際は、まずセキュリティの所在位置を確認しましょう。 周囲の大人も気を配りあい、力を合わせ…

2218:
2021-02-05 08:45

辛いよセキュリティさん…マグロマン…ぐすっ。

2215:
2021-02-05 07:52

データ復旧・移行・抹消・バックアップ・セキュリティなどのパソコンソフトを取り扱い!!2010年にBCNのシステムメンテナンス関連ソフト部門売上本数1位を獲得して以来、連続で年間アワードを受賞 | 生活に必要な、数々のショップ紹介

2214:
2021-02-05 04:35

チャック・ノリスが飛行機への搭乗を許されていないのは、体の細部に至るまで全てが凶器なため、セキュリティ・ゲートを通過できないからだ

2219:
2021-02-05 03:18

✨?会員制VIP交際クラブ✨? おすすめ度➡️??? ?男性会員➡️潤沢な資産を持つ30〜50代中心 ?男性➡️入会金10万以上、面談あり ?女性手当て➡️一度のセッティングで5〜10万円❗️ ?セキュリティ➡️堅牢性が高くバレにくい…

Recommended

TITLE
CATEGORY
DATE
WebAssemblyランタイム「Wasmer」がiOSをサポート、iOS上でWebAssemblyを実行。「Wasmer 5.0」正式版リリース
iOS
2024-11-07 21:35
脳からの命令を自分の手に伝え、動かす 脊髄損傷でも手を動かし触覚を得る試み :Innovative Tech
トップニュース
2021-03-11 21:08
東京電力エナジーパートナー、月間100万件に上る電話問い合わせをオムニチャネル化
IT関連
2021-02-20 20:45
持続可能性への積極的なアプローチ–対策を立てるための5つのヒント
IT関連
2023-03-17 02:09
トヨタ、BMW、ブリヂストンの迷い、環境に配慮したモビリティは必要だがそのコストは誰が払う?
モビリティ
2021-08-07 16:15
サイバーハイジーンにおけるITセキュリティポリシーの定義
IT関連
2022-05-27 18:56
オルツとDatabricksが連携–データを基盤とした企業のAI/DX化を促進
IT関連
2024-05-23 20:48
2050年を目標に開発が進む量子コンピューター、古典コンピューターによる検証でも成果–NEC
IT関連
2024-02-29 01:32
ピンク・フロイドのドラマーも出資するDisciple Mediaはクリエーターエコノミーのためのプラットフォームを構築
ネットサービス
2021-07-24 02:07
Lightbendのライセンス変更はオープンソースを使ったおとり商法か、賢い判断か
IT関連
2022-09-27 13:02
登録者数200万人超、最大12名のグループ通話を楽しめる音声SNS「Yay!」が5.5億円調達
ネットサービス
2021-02-13 14:48
マイクロソフト、投票機メーカーHartと提携–「ElectionGuard」で投票をセキュアに
IT関連
2021-06-08 09:08
ランサムウェア「Hive」のハッカー、「Microsoft Exchange Server」狙う
IT関連
2022-04-24 00:13
SCSKサービスウェア、リモート環境でIT運用をサポート–「Remote PrimeDesk」提供
IT関連
2023-01-18 20:49