スズログ | suzulog.com

MacやiPhone、iPad、アプリレビュー、無料アプリ情報、ガジェット、無料イメージなどの他、雑学など楽しいネタを中心に紹介します。

AppleのiOSとOS Xで致命的な脆弱性が発見、キーチェーンとパスワードが盗まれる可能性がある。

      2018/09/24

iOSとOS X 両方に致命的な脆弱性が発見
AppleのiOSとOS Xでキーチェーン情報とアプリのパスワードが盗まれる可能性がある、脆弱性が見つかったと9to5Macが伝えました。

スポンサーリンク


アメリカのインディアナ大学とジョージア工科大学の共同研究チームによると、iOSとOS X 両方で悪質なアプリケーションにより、キーチェーンの情報とアプリで使用されてるパスワードが盗まれる可能性がある、脆弱性が見つかったと発表しました。

今回見つかった脆弱性には特に注意が必要だそうです。
exploitと呼ばれる、今回の脆弱性は既存のどの脆弱性より深刻な問題を起こす可能性があるようです。

この脆弱性は、アプリが他のアプリのシステムデータに接続するのを防ぐための、サンドボックス (セキュリティ)のバイパスが可能で、Appleのアプリ審査からでもブロックされなかったようです
実際に共同研究チームはexploitコードを入れたアプリをテストのために、App storeの審査に入れて、そのままstoreに登録されたのを確認したと伝えました。

https://youtu.be/S1tDqSQDngE
「ユーザーのキーチェーンからiCloudのトークン盗む実験の例」

exploitコードが入ってるアプリをダウンロードした場合、例の動画のように他のアプリにある個人情報を盗む事が可能だそうです。
キーチェーンはログインデータ、名前、住所などのユーザーの個人情報やクレジットカード情報、SSLサーバーの認証などを保管するデジタル金庫の役割をするためキーチェーンの情報が盗まれたらその被害は深刻です。

キーチェーン以外にもOS XのメールアプリやEvernote、1Password、Dropbox、Facebook、Twitterなどのログイン情報やアプリ内のシステムファイルも盗む事が可能だそうです。
ただクライアントで盗んだ情報を、遠隔操作で他のサーバーに転送出来るかは、まだ知られてないようです。

パスワード管理ソフト1PasswordのAgileBits社からはAppleが対策を出してくれない限り、アプリからは今回の脆弱性を防ぐ方法はないと伝えました。

共同研究チームによるとこの脆弱性は昨年10月に発見されてAppleとGoogleにお知らせしたそうです。
Googleはchromeブラウザからキーチェーンを外すなど対策を立てたんですが、
Appleからは対策を準備中だと返信をもらって半年も過ぎた、今までなんの対応してないと非難し、この脆弱性の詳細は報告書としてオンラインに公開したと伝えました。

海外の多くのメディアは、OS X Yosemite 10.10.3や、現在 betaテスト中の10.10.4とiOS 8、次期リリース予定のOS X el capitan 10.11もこの脆弱性の被害を受ける可能性があり
致命的な脆弱性のため Appleから脆弱性を修正した、アップデートを出す前までは、信頼出来るアプリ以外はダウンロードしない事を強くおすすめすると伝えました。
https://youtu.be/7NGlmWtw83s
「Evernoteのデータベースを盗む実験の例」
 
 
出典 :9to5mac – Major zero-day security flaws in iOS & OS X allow theft of Keychain and app passwords
出典 :The Register – Apple CORED: Boffins reveal password-killer 0days for iOS and OS X

 - ニュース , , , ,

スポンサードリンク(PC用)

  関連記事

Apple Beta Software Program サイト
AppleがOS X 10.11 El CapitanとiOS9のパブリックベータを一般に配布開始

アップルは今日、OS X 10.11 El CapitanとiOS 9のパブリッ …

dropbox_site_ss
ドロップボックス、OS X ヨセミテ 10.10.1 アップデートのお願い!

ドロップボックスMac用を利用している方でまだ OS X ヨセミテ 10.10. …

iPhoneから物理ホームボタンがなくなる?
iPhoneの物理ホームボタンを無くした、タッチスクリーンボタンを開発中

Cult of Macによると、DigiTimesの記事をもとに、Appleがi …

12インチ新型Macbook、配達途中で損傷事例報告される。

Apple Storeから12インチの新型Macbookを注文したのに到着したM …

yosemite-ntp-update-ss-01
Apple OS X NTP セキュリティアップデードリリース

  今日アップルから OS X NTP セキュリティアップデート (A …

duetdisplay-ss
Duet Display for iOS and OSX 使用動画公開!これはすごい!

  Duet Displayのレビュー記事 Duet Display …