Appleとバグハンターの“対立”【前編】
セキュリティ研究家が“怒り”の公開 Apple「iOS」3つの脆弱性とは
あるセキュリティ研究者が、「iOS」に存在する3件の脆弱性の詳細を公表した。それぞれどのような脆弱性なのか。悪用されるとどのような影響があるのか。
「illusionofchaos」ことセキュリティ研究者のデニス・トカレフ氏は、2021年9月に自らのブログのエントリ(投稿)で、Appleのバグ報奨金・脆弱(ぜいじゃく)性報告プログラム「Apple Security Bounty」(Appleセキュリティバウンティ)を批判した。同時に「Appleセキュリティバウンティが脆弱性をなおざりにしている」ことを理由に、「iOS」のゼロデイ(パッチ未配布)脆弱性3件の詳細を公表した。これらは「iOS 15.0」でも修正されていないとトカレフ氏は説明する。
“怒り”の研究者が公表した「iOS」3つの脆弱性
併せて読みたいお薦め記事
Apple製品のセキュリティ対策と脆弱性
トカレフ氏が公表した1つ目の脆弱性は「Gamed 0-day」だ。これは、Appleのアプリケーションストア「App Store」からインストールしたアプリケーションが、iOSデバイスユーザーやデバイスに関するデータにアクセスできるようになる可能性がある脆弱性だ。こうしたデータには連絡先、Appleサービスの共通アカウント「Apple ID」に登録しているメールアドレスと氏名、Apple IDの認証情報などがある。
2つ目の脆弱性「Nehelper Enumerate Installed Apps 0-day」は、アプリケーションがデバイスをチェックし、特定のアプリケーションがデバイスにインストールされているかどうかを調べることができるというものだ。これは重大なプライバシーの侵害になる。
3つ目の脆弱性「Nehelper Wifi Info 0-day」は、権限をチェックするアプリケーションに影響を与える。トカレフ氏によると、Nehelper Wifi Info 0-dayにより、位置情報へのアクセスなど特定操作の権限を要求するアプリケーションが、デバイスに保存されている無線LAN情報に権限なしでアクセスできるようになる恐れがある。
トカレフ氏は、「iOS 14.7」で修正された脆弱性も報告した。この脆弱性は、iOSデバイスユーザーがインストールしたアプリケーションが、iOSデバイスの解析データにアクセスできるというものだ。この解析データには、ハードウェアやOSの仕様、アプリケーションの使用状況などに関するデータが含まれる。
中編は、トカレフ氏を“怒り”の脆弱性公開に駆り立てた、Appleの脆弱性対処の姿勢を検証する。
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[Jamf Japan 合同会社] MDMだけでモバイルセキュリティは十分? 不足する対策を16項目でチェック -
事例
[Wrike Japan 株式会社] 世界的な家電メーカーが実践する「クリエイティブプロセス効率化」の方法とは? -
事例
[Wrike Japan 株式会社] 世界的テクノロジー企業に学ぶ、プロセス標準化とプロジェクト納品自動化の秘訣 -
事例
[Wrike Japan 株式会社] ソニー・ピクチャーズ テレビジョンに学ぶ、次世代サービスデリバリーのヒント -
事例
[Wrike Japan 株式会社] ソミック石川に学ぶ、ICT浸透後に直面した「工数管理」の課題と解決策
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
2
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
3
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
4
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
5
エンジニアが選考を辞退する本当の理由 7割が隠す“面接の違和感”とは
-
6
【基本情報技術者試験】「デュプレックスシステム」と「デュアルシステム」の違いは?
-
7
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
-
8
「企業内サーバ環境の利用実態」に関するアンケート
-
9
「有線LAN環境」に関するアンケート
-
10
AWS障害でも補償ゼロの衝撃 サイバー保険で情シスが見落とす「細則の壁」
ホワイトペーパーランキング PR
-
1
生成AIのハルシネーションを防止 回答精度を高めるセマンティックレイヤーとは
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
4
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
-
9
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
10
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー