パスワードを忘れた? アカウント作成
12172527 story
MacOSX

OS X/iOSでほかのアプリが保存したパスワードなどを取得できるという未修正脆弱性が見つかる 36

ストーリー by hylom
これはデカい問題では 部門より
headless 曰く、

サンドボックス内で実行されているOS X/iOSアプリから、ほかのアプリが保存したパスワードなどの情報にアクセスできてしまうという未修正の脆弱性が公表された(論文9to5MacThe RegisterHacker News)。

ほかのアプリのリソースに対する承認されていないアクセス(unauthorized cross-app resource access: 「XARA」と研究者は呼んでいる)についての脆弱性が、OS XのKeychainやOS X/iOSのURLスキームなどに存在する。これらを悪用することでiCloudや電子メール、ネットバンキングなどのパスワードや、アプリのセキュリティートークンなどを取得可能だという。

研究チームは昨年10月に脆弱性の存在をAppleに通知しており、Apple側は公表までに6か月間の猶予を求めている。さらにAppleは2月に公表前のリポートを送るように要請しているが、現在も完全には修正されていないようだ。また、研究チームが作成した脆弱性を悪用するOS XアプリおよびiOSアプリはAppleの審査を通り、それぞれApp Storeで公開されたとのこと。

Keychainの脆弱性について、GoogleのChromiumセキュリティーチームはアプリケーションレベルでの回避は困難だとしてChromeからKeychain統合機能を削除している。また、1Passwordを開発するAgileBitsでは、この脆弱性に対する攻撃を回避する方法は見つかっていないと述べたとのことだ。

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • by Anonymous Coward on 2015年06月18日 21時11分 (#2833109)

    > ChromeのKeychain統合機能
    > 1Password

    どちらもどっぷり依存してるのですが・・・どうしたらいいの?

    • keepassなんてどう?
      http://keepass.info/index.html [keepass.info]
      keychainとは関係なく動くし、win,mac,linux系,ios,windows phone,androidなどで
      パスワードファイル共用できるからうっかり宗旨替えしなくちゃならん場合にも便利。

      親コメント
    • by Anonymous Coward

      幸いWebブラウジングしているだけで攻撃されるものではなさそうですので、あやしいアプリをインストールしなければなんとかなるのでは?

    • by Anonymous Coward

      簡単なことだ
      他のOSを使えばいい

      宗教上の理由で他のOSが使えないなら・・・神の与えた試練だ

      • by Anonymous Coward

        なぜか信仰心のたかまりを感じる自分がいる

        • by Anonymous Coward

          よし、いいぞ。この調子だ。

          今度は全財産を寄進して出家しろと命じてみよう。

    • by Anonymous Coward

      6月30日にリリースされるであろうiOS 8.4とOS X 10.10.4で修正されてるのを祈るしかない。

      あ、でもすでにBeta版は出てるわけだし、それで直ってなかったらダメだな。

  • by Anonymous Coward on 2015年06月19日 10時42分 (#2833327)

    良くも悪くもちょっと前まではコメント数が伸びていたのに、
    まるでダメだな

    • by Anonymous Coward

      いや、本当にそうだよ。

      ぜんぜん良くなったという話の無いyosemiteの次のバージョンのOSとか出してて、新機能とか
      いいから、もう少しバグフィックスして安定させることを考えようよと…

      OSXって、殆ど最新+αくらいしかOSをサポートしないからすぐ古くなるし、「枯れるまでWin7
      で我慢」みたいな選択肢が無い。

      ひたすら不自由なだけ。

      • by Anonymous Coward
        Win8.1に移行して1ヶ月ほど経つんですが、気が付くとエクスプローラがクラッシュしてます。
        ファイラーのほうね。

        少なくともFinderはここまで不安定じゃなかったよなぁ…。10.5.8までしか知らんが。
        • by Anonymous Coward

          エクスプローラ本体でなく、エクスプローラに組み込まれるシェル拡張が原因で落ちる事があります。
          # 原因はメモリ破壊するバグ有な動画Codecから、Acrobatのサムネイル機能、書庫ツール、アンチウィルスまで様々。
          Win8.1を対応と明記されてない、古いのをそのまま持ってきた等心当たりが有るならShellExView [impress.co.jp]等で動画サムネイル等を切ると安定します。

          # まぁ、古の漢字Talkで何かおかしいときは機能拡張でATOKを抜いてリブートというのと同じような話ですわ。

        • by Anonymous Coward

          Win8を2年近く使用してますが落ちたのは片手で数えられる程度なので何か変なもの組み込んでるんじゃ?

          • by Anonymous Coward

            私も1年ちょっとの利用歴でクラッシュは1回くらい。
            開発環境なんでそこそこ変なツールを動かしたりもしていますが、なんか大丈夫な感じ。
            というか入れ替えもなく5年ほど使ったWindows7もクラッシュしたのは数回ですね。Win7以降は相当安定している印象。

            頻繁におかしくなるようならドライブの不具合とかウィルス/マルウェア系が原因の気がしますね。

        • by Anonymous Coward

          うちは発売日から8, 8.1とずっと使ってるけど7のころより安定してる

    • by Anonymous Coward

      以前はMSを叩けばコメントが伸びる、少し前はAppleを叩けば伸びてたでしょうが、
      反論しても返ってくるのは頭から決めつけの揶揄だけではまともな人が
      去ってしまうのは仕方ない事です。

typodupeerror

犯人は巨人ファンでA型で眼鏡をかけている -- あるハッカー

読み込み中...