sudoコマンドの脆弱性、「macOS」にも影響

今回は「sudoコマンドの脆弱性、「macOS」にも影響」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 英国のあるセキュリティ研究者が現地時間2月3日に明らかにしたところによると、最近発見されたsudoコマンドの脆弱性を抱えているOSは、当初考えられていたLinuxやBSDだけではなく、「macOS」にも存在しているという。

 1月下旬にQualysの研究者らによって発見された脆弱性「CVE-2021-3156」(発見者によって「Baron Samedit」と名付けられている)は、sudoコマンド(管理者権限を有していないユーザーに対して、コマンド単位で限定的に管理者権限を付与するために用いられるコマンド)に存在している。

 Qualysの研究者らが発見したところによると、このコマンドに存在する「ヒープオーバーフロー」の脆弱性を悪用すれば、権限の低いユーザーが管理者レベルの権限を獲得でき、システム全体へのアクセスが可能になるという。

 この脆弱性を悪用する上で攻撃者が必要とするのは、システムへのアクセスだけであり、これはセキュリティ研究者らによると、デバイスにマルウェアを仕込むか、低い権限のサービスアカウントにブルートフォース攻撃を仕掛けることで可能になるという。

 Qualysの研究者らは1月26日付のレポートで、sudoコマンドがほとんどのUNIXライクなOSに搭載されていると記した上で、この脆弱性が「Ubuntu」と「Debian」「Fedora」上に存在していることを確認しており、その他のディストリビューションにも存在している可能性があることを記していた。このレポートを読んだほとんどのセキュリティ研究者らは、sudoコマンドを搭載しているもう1つの主要OS系列であるBSDにも影響が及んでいる可能性があると考えていた。

 Hacker Houseの共同創業者であるMatthew Hickey氏が2月3日にTwitterで指摘したように、macOSの最近のバージョンにも、このsudoコマンドが出荷時点で備わっている。

 Hickey氏はCVE-2021-3156の脆弱性をテストし、ちょっとした修正を加えるだけでmacOSに対する攻撃を実行し、管理者権限を取得することができたという。

 Hickey氏は同日、この問題に関する動画の共有に先立ち、米ZDNetに対して「この脆弱性を悪用するには、argv[0](コマンドライン引数の受け渡し用に使われる配列内における、コマンド名が格納されている領域)を書き換えるか、シンボリックリンクを生成するだけでよい。そうすることで、ローカル環境でルート権限を奪えるという、Linuxユーザーをここ数週間悩ませている脆弱性がmacOS上でも悪用できる」と述べた。

 同氏の発見は、macOS関連の著名なセキュリティ専門家の1人であるPatrick Wardle氏によって個別に検証/確認された上で米ZDNetに報告された。またこの脆弱性は、カーネギーメロン大学のCERT Coordination Centerで脆弱性のアナリストを務めるWill Dormann氏によっても公式に確認されている。

 Hickey氏は米ZDNetに対し、この脆弱性はAppleが1日にリリースした最新のセキュリティパッチを適用した後もmacOSの最新バージョンで悪用される恐れがあると話した。

 同氏は3日、Appleにこの問題を通知したとしている。Appleはこの報告について調査中だとしてコメントを控えた。

 IBMの「AIX」システムで悪用される恐れがあるとしている研究者もいる。

ホーム|加藤電機株式会社|セキュリティソリューション

加藤電機のウェブサイト。カーセキュリティ、ホームセキュリティ、パーソナルセキュリティ等、様々なIoTによるセキュリティソリューションを提供しています。

千葉でカーセキュリティをお考えなら人気の専門店 ...

千葉でカーセキュリティをお考えの場合は、口コミでも評判の専門店「コンプリート」へお越しください。盗難、車上荒らしに効果的な製品を各種取り揃えております。取り付け、付け替え等のご要望はお気軽に当店までご連絡ください。ご来店お待ちしております。

HORNET | カーセキュリティ | KATO-DENKI 加藤電機株式会社

国内トップクラスのカーセキュリティシステム。優れた拡張性と柔軟なカスタマイズが可能。 HSDR300-701 NEW! カーセキュリティとドライブレコーダーの2つの機能を搭載したハイエンドモデル新発売!! 愛車を24時間、常に愛車を見守ります。

PC周辺機器のセキュリティ対策情報

どこでも自由にインターネット環境に接続できる「無線LAN(WiFi)」。便利なだけに仕事でも、プライベートでもつい利用しがちだと思います。しかし、無線LAN(WiFi)には誰でも自由に情報(電波)を拾えるというリスクもあります。つ...

TOA セキュリティシステム総合カタログ No.A-5 2019.05

TOA セキュリティシステム総合カタログ No.A-5 2019.05

コンプリートカー販売 マジック

New Tシャツ販売開始! TCPMシャツ! 2019/12/11 新商品! ワイドボデイキットタイプTT バージョン2 フルキット 2019/12/11 新商品! フロントバンパーアッパーカナードタイプTT 2019/12/11 新商品! リアフェンダー ...

IPA

複雑・膨大化する情報社会システムの安全性・信頼性の確保による“頼れるIT社会”の実現に向け、IT施策の一端を担う政策実施機関として、情報セキュリティ、ソフトウェア高信頼化、IT人材育成等の施策を展開します。

警察庁 @police

警察庁によるセキュリティ情報提供サイト。サイバー犯罪・サイバーテロの未然防止及び被害の拡大防止を図るべく、ネットワークセキュリティに関する様々な情報を提供します。

COMMENTS


2213:
2021-02-05 23:37

【注目記事】   「OnePlus 7T/7T Pro」向けに2021年1月のセキュリティパッチが含まれる「OxygenOS 10.0.16/10.0.14」がリリース

2212:
2021-02-05 21:49

.フェデレーションを 利用します ことで   IDaaS と 連携します クラウドサービスは  それ自体で   認証を 行う 必要がなくなり  その際に   IDaaS と クラウドサービス 間 では   パスワードの…

2216:
2021-02-05 17:02

世界で一番売れているセキュリティソフト!PC、Mac、スマホ、タブレットに対応60日間返金補償、24時間チャットサポート、ウイルス感染撃退サービス付 | 生活に必要な、数々のショップ紹介

2217:
2021-02-05 13:28

まああまり言うのもなんですが、「命がかかったアプリが正常に動いていない」みたいな話を見るたびに思ってしまうのは、「皆さんが命や資産を預けているセキュリティ周りのコードも多くは有志のタダ働きで作られており、バグが見つかっても僅かな方々しか修正に貢献していません…

2211:
2021-02-05 12:35

スバル GDBインプレッサWRX STIに カーセキュリティ 取付

2220:
2021-02-05 12:15

セキュリティ分野における機能安全の概念に基づく従来研究としては、サイドチャネル攻撃などにより秘密情報について何らかの情報が漏洩することを想定した漏洩耐性暗号に関する試みがあげられる(出典 )

2210:
2021-02-05 09:50

子供の行方不明・誘拐について。 初動がとても重要です。 すぐにセキュリティに連絡して事なきを得たという情報をいくつかいただいています。 子供連れでお出かけの際は、まずセキュリティの所在位置を確認しましょう。 周囲の大人も気を配りあい、力を合わせ…

2218:
2021-02-05 08:45

辛いよセキュリティさん…マグロマン…ぐすっ。

2215:
2021-02-05 07:52

データ復旧・移行・抹消・バックアップ・セキュリティなどのパソコンソフトを取り扱い!!2010年にBCNのシステムメンテナンス関連ソフト部門売上本数1位を獲得して以来、連続で年間アワードを受賞 | 生活に必要な、数々のショップ紹介

2214:
2021-02-05 04:35

チャック・ノリスが飛行機への搭乗を許されていないのは、体の細部に至るまで全てが凶器なため、セキュリティ・ゲートを通過できないからだ

2219:
2021-02-05 03:18

✨?会員制VIP交際クラブ✨? おすすめ度➡️??? ?男性会員➡️潤沢な資産を持つ30〜50代中心 ?男性➡️入会金10万以上、面談あり ?女性手当て➡️一度のセッティングで5〜10万円❗️ ?セキュリティ➡️堅牢性が高くバレにくい…

Recommended

TITLE
CATEGORY
DATE
アマゾンの第1四半期、AWSの売上高が32%増
IT関連
2021-04-30 10:00
マイクロソフト、財務向け「Copilot for Finance」のプレビュー版を公開
IT関連
2024-03-02 19:09
動画に“直筆サイン”書ける「LIVE Sign.」 NFTと連携も 電通
企業・業界動向
2021-07-16 22:08
クアルトリクス、デジタルシフトと連携–「LINE」でのサーベイ配信とCX管理を強化
IT関連
2023-04-26 23:57
ツイッター、ロシアの軍事的脅威に関するオープンソース情報を共有するアカウントを復活
IT関連
2022-02-25 07:01
電動航空機の実現はH3Xの斬新な電動モーターで加速される
モビリティ
2021-04-19 13:41
リコー、屋内でも発電できる“曲がる太陽電池” 「充電のない世界へ」
ライフ
2021-08-21 07:02
マイクロソフト、年額2244円で「Microsoft 365 Basic」を提供へ
IT関連
2023-01-14 04:39
マイクロソフト、「Exchange Server」の累積更新プログラム–4つのゼロデイ脆弱性の修正も
IT関連
2021-03-19 03:40
DXYZとxIDが連携–京都府鶴岡市で顔認証受付の実証を開始
IT関連
2024-01-26 11:31
発電所の煙突内にドローン 関西電力が新サービス
IT関連
2021-04-17 08:20
LG、スマホ事業から撤退 AIなど他分野にリソースを集中
企業・業界動向
2021-04-06 17:10
日米の中堅中小企業でデジタル投資額に大きな差–ひとり情シス協会が「デジタルエンゲル係数」を算出
IT関連
2023-03-18 07:55
形だけに終わらせない――本気のDXに取り組むベネッセグループの底力 :見せてもらおうか、新しいベネッセの“本気”とやらを
PR
2021-03-06 19:49