japan.internet.comThe Internet & IT Network
RSS
  • ニュース
  • コラム
  • リサーチ
  • ヘッドライン
  • 特集
  • ブログ
  • プレスリリース
  • 専門チャンネル
  • イベント
  • ランキング
  • ニュースメール
2009年7月4日
文字サイズ文字サイズ小文字サイズ中文字サイズ大
Webテクノロジー2005年1月31日 00:00

『Mac OS X』、2005年初のセキュリティアップデート

海外海外internet.com発の記事
  • このエントリーを含むはてなブックマーク
  • この記事をクリップ!
  • Buzzurlにブックマーク
  • Yahoo!ブックマークに登録
  • newsing it!
  • この記事をokyuuへインポート
Apple Computer (NASDAQ:AAPL) は25日、2005年に入って初めて、オペレーティングシステム『Mac OS X』のセキュリティアップデートを公開した。

このセキュリティアップデート『Security Update 2005-001 for Mac OS X』は、同 OS に含まれている、UNIX 由来の「at」コマンド群、ライブラリ (libxml2)、カラー表示技術『ColorSync』、ブラウザ『Safari』、Eメールソフトウェア『Mail』に関するセキュリティ問題に対応するとともに、Web アプリケーション開発言語『PHP』およびサードパーティ製 Eメールソフトウェア『SquirrelMail』に固有の問題にも対応した。Apple がアップデートを呼びかけている対象は、サーバー版あるいはクライアント版の『Mac OS X 10.3.7』『Mac OS X 10.2.8』だ。

at コマンド群のアップデートでは、Apple が「ローカル権限昇格脆弱性」と呼ぶ問題を修正する。この脆弱性を放置すると、ローカルユーザーが、自分のものでないファイルを削除したり、権限を上げてプログラムを実行したり、通常なら読むことのできないファイルの内容を読んだりしかねない、という。今回のアップデートで対処したコマンドは、「at」「atrm」「batch」「atq」「atrun」の5つだ。

もう1つの重要なアップデートは、libxml2 ライブラリに入っていた危険なコードの問題を修正したことだ。Apple によると、同ライブラリには、リンクしたアプリケーション内でそのコードが悪用されかねない脆弱性があり、その弱点を突かれるとバッファオーバーフローが起きる恐れがあるという。

今回のアップデートは、PHP で見つかっていた複数の脆弱性の修正にも対応している。それら脆弱性とは、リモート DoS 攻撃や任意コード実行を許しかねなかったことだ。

ブラウザ Safari に関する脆弱性を発見したのは、セキュリティ調査会社の Secunia だった。この脆弱性を修正するアップデートが必要なのは、「ポップアップ ウィンドウ阻止」機能を無効にするユーザーのみだ。このアップデートをしないと、悪意を持った Web サイトが、信頼に足る Web サイト上に現れるポップアップ ウィンドウの内容を改竄 (かいざん) したのに気づかず、騙されたりする恐れがある。

Apple は、Eメールソフトウェア Mail について、コードを修正し、Eメール メッセージから発信元のマシンを第三者が特定できないようにした。これまで Mail ソフトウェアは、Ethernet ネットワークハードウェアと連携した識別子を含む ID『GUUID』( (Globally Unique Universal ID) を、メッセージ形式「RFC-822」が求める Message-ID ヘッダーの構築に使っていたため、悪意を持った者が Message-ID からハードウェア情報を取得する恐れがあった。今回のアップデートでは、Mail 内のハードウェア情報を隠すようにした。

サードパーティ製 Eメールソフトウェア SquirrelMail には、ユーザーの Web ブラウザで表示するコンテンツを Eメール メッセージに含めるのを許しかねない、クロスサイト スクリプティング関連の脆弱性があった。Apple は今回のアップデートでこの問題にも対応した。

Security Update は、Mac OS X の「ソフトウェア アップデート」メニュー経由、あるいは『Apple Downloads』サイトを介してダウンロードできる。


関連テーマ
このエントリーを含むはてなブックマーク この記事をクリップ!
BuzzurlにブックマークBuzzurlにブックマーク Yahoo!ブックマークに登録
この記事をokyuuへインポート
最新トップニュース
データメーション
【データメーション】
中国が「Green Dam」フィルタ規制を撤回(7月1日)
Graphic Design Forum
【Graphic Design Forum】
Chris Dickman(6月25日)
プライバシー ジャパン・インターネットコム版
【プライバシー ジャパン・インターネットコム版】
グーグル・ストリートビューの問題について総務省の見解(6月23日)
エンジニアの独り言
【エンジニアの独り言】
システムを「使う」時代のエンジニアに求められるもの(6月2日)
最新ハイテク講座
最新ハイテク講座
電気は家庭でつくる時代へ!燃料電池「エネファーム」(7月3日)
アクセス解析で見るWebマーケティング
アクセス解析で見るWebマーケティング
決定力を探るアクセス解析(7月3日)
百式のネットビジネス研究
百式のネットビジネス研究
ファーストフードを高級っぽく盛り付けて紹介している「Fancy Fast Food」(7月3日)
週刊-サイト別アクセス状況データ
週刊-サイト別アクセス状況データ
ビデオリサーチインタラクティブ調査(月間インターネットオーディエンスデータ)(7月2日)
成約率、反応率を上げる Web 文章術
成約率、反応率を上げる Web 文章術
言葉がダイレクトにキャッシュを生む(7月2日)
不況時代の Web ビジネス最適化講座
不況時代の Web ビジネス最適化講座
アクセス解析エキスパートここだけの話、Web コンシェルジュの“勉強法”こっそり教えます(7月2日)
「Webからの脅威」―その傾向と最新対策
「Webからの脅威」―その傾向と最新対策
不正プログラムの分類(7月1日)
DevX
DevX
JavaScriptとDOMによる動的なWebページの作成(6月30日)
エンジニア転職ノウハウ開発室
エンジニア転職ノウハウ開発室
今のままで大丈夫?3匹の子ブタ的キャリア危険度診断(6月30日)
アイレップの SEM フロンティア
アイレップの SEM フロンティア
Web サイトは「無駄な穴のたくさん開いたじょうご」〜サイト成果向上の基本的な考え方(6月30日)
Copyright 2009 Japan Internet.com K.K. All Rights Reserved.http://www.internet.com/