japan.internet.com
japan.internet.com メンバーID
Twitter
Facebook
RSS
ピックアップ
2004年8月10日 00:00

『AOL Instant Messenger』に重大な脆弱性

著者Ryan Naraineオリジナル版を読む海外海外発
Time Warner (NYSE:TWX) の子会社 America Online (AOL) の主力 IM プラットフォーム『AOL Instant Messenger (AIM)』に、システム乗っ取りにつながる重大なバッファオーバフロー脆弱性が存在するとして、複数のセキュリティ会社が9日に警告を発した。

同脆弱性は、「不在通知」設定機能の悪用を許すもので、セキュリティ会社 iDefense が最初に発見した。またセキュリティ会社 Secunia もセキュリティ勧告を発表しており、同脆弱性の危険度を5段階中上から2番目としている。

AOL 広報の Andrew Weinstein 氏は、同脆弱性について AIM のバージョン5.5および以前のバージョンで悪用の可能性があることを認めた。同社は、今週中にセキュリティ修正版をリリースする予定だ。なお iDefense の情報ではバージョン5.5が脆弱性を持つことを確認しており、5.5以前の版についても疑わしいとしている。

iDefense はセキュリティ勧告の中で「同脆弱性は、AOL Instant Messenger が『aim:』で始まる URI を処理する部分で、『goaway』関数に渡る不在メッセージの長さチェックに問題があるため生じる。メッセージが長すぎると、メモリのスタック領域を上書きし、構造化例外処理 (Structured Exception Handler) 関連のポインタが書き換わるために、悪用のおそれがある」と述べている。

iDefense は同脆弱性について7月12日に AOL へ通知しており、同社のセキュリティ勧告公開の通例から、問題解決を待って情報公開するはずだったが、Secunia が AOL に報告したものの応答が無かったと記したセキュリティ勧告を公開したため、iDefense も急遽情報を公開した格好となった。

Weinstein 氏は、「iDefense がわれわれに報告したのが1か月前のことだ。われわれは、責任をもって iDefense とともに問題の解決にあたっている」と述べた。

また同氏は、ユーザーが IM クライアント利用中に、危険な URL をクリックしない限り脆弱性の悪用はできないと強調した。「われわれは常々、IM メッセージ内のリンクをクリックする際は注意するよう、ユーザーに警告している」と Weinstein 氏は語った。

プリンター用
記事を転送
この記事をクリップ!
【特別連載企画】大艦巨砲主義にして卓越したレスポンス--GALAXY S II WiMAX
【特別連載企画】大艦巨砲主義にして卓越したレスポンス--GALAXY S II WiMAX 1月20日より販売が開始されたサムスン製スマートフォン「GALAXY S II WiMAX」。カタログスペックでは、他メーカーのハイエンド機と同じように見えても、実際に使うと卓越したレスポンスに驚かされる。
⇒詳細記事はこちら
⇒連載記事一覧はこちら
注目のトピックス
最新コラム一覧
百式のネットビジネス研究
百式のネットビジネス研究
次のフライトでお好みの座席が空いたら教えてくれる「Expert Flyer」
週刊-サイト別アクセス状況データ
週刊-サイト別アクセス状況データ
12月の主婦層、ベルメゾンが首位を維持(VRI 調査)
アウンのグローバルマーケティング動向
アウンのグローバルマーケティング動向
Web プロモーションにおいて大切なこと―年度末編―
多言語×Web×海外マーケティング情報
多言語×Web×海外マーケティング情報
海外発、注目 AR プロモーション
エンジニア転職ノウハウ開発室
エンジニア転職ノウハウ開発室
楽天が目指す変革──Globalization、Agile、Big Data
中国・台湾ネットビジネス情報最前線
中国・台湾ネットビジネス情報最前線
中国から Web を見てもらいたいならば
マーケティングに活用できる最新トレンド
マーケティングに活用できる最新トレンド
改めて、「導線」最適化に目を向ける
次世代マーケティングチェーンの視点
次世代マーケティングチェーンの視点
ソーシャル時代における BtoC 型 Eコマース成功のポイント
Copyright 2012 internet.com K.K. (Japan) All Rights Reserved.