Android、WebOS、iOSで脆弱性が発見……モバイルブラウザ経由で侵入
エンタープライズ
セキュリティ
注目記事
-
10G光回線導入レポ
-
2010年10月~12月、脆弱性対策の公表件数が過去最多……JPCERT/CCとIPA、届出状況を公開
-
【テクニカルレポート】2010年を振り返る - 3)次々に狙われた脆弱性。全体像に迫る……トレンドマイクロ・セキュリティブログ
Androidではデータの盗み出し、WebOSではXSSとモバイルボットネット、iOSではサイトの偽装/フィッシングといった問題が発生しているとのこと。なおこれらの脆弱性は、いずれもモバイルブラウザを侵入口にしているのが共通した特徴となっている。
Androidの脆弱性は、セキュリティ研究者であるThomas Cannon氏が発見。JavaScriptを含むHTMLファイルを、本体にダウンロードさせて実行することで、SDカードからデータを盗み出すことができるものだ。この脆弱性では、「ローカルでロードされたHTMLファイルは、Webからロードされたページよりも少ない制限で、ブラウザ内で実行される」ことを悪用している。
WebOSの脆弱性(バグ)は、セキュリティコンサルタント会社であるSecTheoryの研究者、Orlando Barrera氏とDaniel Herrera氏が発見。クロスサイトスクリプティング(XSS)の欠陥、浮動小数点オーバーフローのバグ、サービス拒否の脆弱性となっている。XSSの欠陥は連絡先アプリケーションにあり、アプリケーションのシンクウィンドウのフィールドがデータを安全確認しないため、連絡先データベース(メールアドレス、メール、連絡先などを含む)にアクセスできるコードを挿入できた。Palmは、その後リリースされたWebOS 2.0でXSSの脆弱性を修正したが、他の2つの欠陥はまだ修正されていない。
iOS(iPhoneのSafari)では、サイト偽装が可能なことが、セキュリティ研究者のNitesh Dhanjani氏により指摘されている。Safariでは、サイトが完全にロードされると、アドレスバーが非表示になるが、攻撃者はこれを利用している。アドレスバーがないという特徴のため、ネイティブアプリケーションとほぼ同じ没入型のWebアプリケーションになり、このことを攻撃者に利用されてしまうとのこと。
マカフィーでは、「組み込みシステムや携帯電話の脆弱性を修正するのは、PCの脆弱性を修正するほど簡単ではありません。修正プログラムがワイヤレスで配信され、帯域幅、送信時間、デバイスの停止にコストがかかるため、頻繁なアップデートには反対の声があります」「ほとんどのシステムソフトウェアとアプリケーションがファームウェアに組み込まれている携帯電話と異なり、スマートフォンは、簡単に書き込めるストレージにインストールされる傾向があります。」とし、PCとも携帯電話とも異なる、スマートフォン独特の危険性に注意するよう訴えている。
《冨岡晶》
特集
Amazon売れ筋ランキング
-
【New】Amazon Fire TV Stick HD | 手軽にストリーミングをはじめよう | ストリーミングメディアプレイヤー¥6,980 -
Alexa対応音声認識リモコン | 対応する別売りのFire TV本体が必要です¥2,980 -
Amazon Kindle Paperwhite (16GB) 7インチディスプレイ、色調調節ライト、12週間持続バッテリー、広告なし、ブラック¥27,980 -
Kindle Paperwhite シグニチャーエディション (32GB) 7インチディスプレイ、明るさ自動調整、色調調節ライト、12週間持続バッテリー、広告なし、メタリックブラック¥44,980 -
Amazon Kindle - 目に優しい、かさばらない、大きな画面で読みやすい、6週間持続バッテリー、6インチディスプレイ電子書籍リーダー、ブラック、16GB、広告なし¥29,980
-
ホームオフィスチェア¥86,670 -
Furniture Casters - Caster Wheels For Furniture, 4 Pieces Noise-Reducing Roller, Rolling Wheels, Heavy-duty Furnitures Caster Wheel For Workplace Home Kitchen Indoor Bedroom Room Storage Utility¥599 -
Home Home¥2,160 -
『草原の小道 短篇小説佳作12』茹志鵑 他 著 外文出版社日本語翻訳室 他 訳¥749 -
Io... testimone del padre¥7,010
-
漫画 コミック NERVOUS BREAKDOWN なあばすぶれいくだうん 全13巻 全巻セット たがみよしひさ 学習研究社 月刊コミックNORA ノーラコミックス¥10,800 -
犬のメタルサインハンギング | 犬のヴィンテージサインペンダントウォールアート - ノスタルジックな装飾サインプラーク壁犬の恋人、農家、家の装飾のための装飾サイン Sund¥1,209 -
NancyMissY ペット芝生トイレマット人工草小便器パッド屋内子犬犬トイレトレーニングトレイグラスハウストイレトレイ¥3,180 -
Amazonベーシック ペットシーツ 薄型 レギュラー 1回使い捨て 無香料 ホワイト 300枚¥2,834 -
ペットアンドミー 炭シート採用 ペットシーツ 超強力消臭 5回吸収 7層構造 全面接着 レギュラー 33×45cm 88枚¥1,498
この記事の写真
/
関連リンク
関連ニュース
-
2010年10月~12月、脆弱性対策の公表件数が過去最多……JPCERT/CCとIPA、届出状況を公開
エンタープライズ -
【テクニカルレポート】2010年を振り返る - 3)次々に狙われた脆弱性。全体像に迫る……トレンドマイクロ・セキュリティブログ
ブロードバンド -
Webメールアプリ「SquirrelMail」に2件の脆弱性が発見……JVNで公表
エンタープライズ -
EPSON製プリンタドライバに、インストーラがアクセス権を変更する脆弱性
エンタープライズ -
Webブラウザ「Google Chrome」「Safari」「Sleipnir」、それぞれ異なる脆弱性が発覚
エンタープライズ -
Adobe Flash Playerに脆弱性、「10.1.102.64」へのバージョンアップを
エンタープライズ -
アクセス管理ソフト、シングルサインオン製品が市場を牽引……IDC Japan調べ
エンタープライズ -
NTT東、中堅中小企業HP向け「Webセキュリティ診断」を「オフィスまるごとサポート」に追加
エンタープライズ -
Twitterに非常に危険な脆弱性! マウスカーソルを合わせるだけでJavaScript実行
エンタープライズ -
Flash視聴だけで被害の可能性……JPCERT/CC、Flashの最新脆弱性について注意喚起
エンタープライズ
