japan.internet.comThe Internet & IT Network
Twitter
RSS
  • ニュース
  • コラム
  • リサーチ
  • ヘッドライン
  • 特集
  • ブログ
  • プレスリリース
  • 専門チャンネル
  • イベント
  • ランキング
  • ニュースメール
2009年11月22日
文字サイズ文字サイズ小文字サイズ中文字サイズ大
事業仕分けによる次世代スーパーコンピューターの開発予算削減について、どうお考えですか?
賛成
反対
どちらとも言えない
投票締切 11/30 12:00
Webテクノロジー2007年5月17日 11:20

90社を超えるベンダーの製品に存在する可能性のある脆弱性が発覚

海外海外internet.com発の記事
  • Post to Twitter
  • Post to Facebook
  • このエントリーを含むはてなブックマーク
  • この記事をクリップ!
  • Buzzurlにブックマーク
  • Yahoo!ブックマークに登録
  • newsing it!
  • この記事をokyuuへインポート
米国土安全保障省のコンピュータ セキュリティ対策機関 US-CERT が、めったにない内容の警告を発している。IT 業界のきわめて広い範囲に渡る90社以上のベンダーに関係する可能性があり、広範な影響を及ぼしかねないセキュリティホールが見つかったという。

US-CERT が14日に発表した脆弱性通知は、Unicode でエンコードした全角/半角文字を含む HTTP トラフィックを、多数のコンテンツ スキャンシステムが上手く処理できないという問題に言及したものだ。これは、過去数年に見つかった脆弱性の中で、最も広範囲に影響が及ぶ可能性を持つネットワークセキュリティ上の脆弱性の1つかもしれない。この脆弱性を突いて、コンテンツ スキャンシステムを回避することで、脆弱性を持つ環境の攻撃に悪用し得る。

US-CERT によると、脆弱性の存在するコンテンツ スキャンシステムに細工した HTTP パケットを送りつけることで、スキャン機能を回避できるという。ここでいうコンテンツ スキャンシステムとは、侵入防御システム (IPS)、侵入検知システム (IDS)、ファイヤーウォールなどが実装している機能を指す。これは、システムが特定の種類の全角/半角 Unicode 文字を処理する方法に問題が存在するためだ。Unicode は、さまざまな国の言語の文字セットを持つことから、最近では多言語に対応する際、標準的に用いるようになった。

この脆弱性は、攻撃につながる可能性があるものの、必ずしも直接的な攻撃に至るわけではない。

SANS Internet Storm Center の John Bambenek 氏は、同組織の Blog で次のように述べた。「これは攻撃そのものではないが、通常なら検出 (あるいは阻止) できる攻撃でも、見つかることなく IDS/IPS を通り抜けることが可能になる」

ネットワーク機器大手 Cisco Systems (NASDAQ:CSCO) は、同社の IPS 製品『Cisco Intrusion Prevention System』およびファイヤーウォール/IPS 機能セットを加えたネットワーク機器用ソフトウェア『Cisco IOS』に、脆弱性が存在することを認めた。Cisco は14日に公開したセキュリティ勧告で、この脆弱性を突いた攻撃は見つかっていない点を強調している。

Cisco は、この問題に関してまっ先にセキュリティ勧告を開示したベンダーの1つだが、脆弱性を持つ恐れのある製品のベンダーは、かなりの数にのぼる。

US-CERT は、脆弱性を未確認のベンダーも含め、影響が及ぶ可能性のある製品ベンダーとして、3Com、Alcatel (現 Alcatel-Lucent)、Avaya、D-Link Systems、Debian GNU/Linux、EMC、Fedora Project、Gentoo Linux、日立、IBM、Intel、Cisco 傘下の Linksys、Lucent (現 Alcatel-Lucent)、McAfee、Microsoft、Nokia、Nortel Networks、Novell、Red Hat、ソニー、Sun Microsystems、Symantec などの名前を挙げている。

各ベンダーの製品に今回の脆弱性が存在するとして、各社がどのように対応する計画なのかは不明だ。なお 3Comセキュリティ勧告で、すでにソフトウェアをアップデートし、この問題を修正したと述べている。

  • プリンター用
  • 記事を転送
  • Post to Twitter
  • Post to Facebook
  • このエントリーを含むはてなブックマーク
  • この記事をクリップ!
  • BuzzurlにブックマークBuzzurlにブックマーク
  • Yahoo!ブックマークに登録
  • newsing it!
  • この記事をokyuuへインポート
最新トップニュース
Graphic Design Forum
【Graphic Design Forum】
流動的媒体と静的媒体に関する見解(11月18日)
「IT の耳」
「IT の耳」
【書評】『Hyper-V スタートアップバイブル』――仮想化についてのすぐれた解説書(11月20日)
百式のネットビジネス研究
百式のネットビジネス研究
世界でもっともパワフルな iPod のスピーカー「Wall of Sound」(11月20日)
週刊-サイト別アクセス状況データ
週刊-サイト別アクセス状況データ
ビデオリサーチインタラクティブ調査(月間インターネットオーディエンスデータ)(11月19日)
海外ソーシャルウェブに学ぶ成功の秘訣
海外ソーシャルウェブに学ぶ成功の秘訣
ゲーム業界を襲う世界的な激震。ソーシャルゲーム急成長のインパクト(11月19日)
今さら聞けない初歩からのアクセス解析
今さら聞けない初歩からのアクセス解析
サイトリニューアル前のアクセス解析活用法(11月19日)
成約率、反応率を上げる Web 文章術
成約率、反応率を上げる Web 文章術
文章力を磨き、キャッシュを生み出す Web サイト に(11月19日)
「Webからの脅威」―その傾向と最新対策
「Webからの脅威」―その傾向と最新対策
新たな対策技術:スパムフィルタリングと E-mail レピュテーション(11月18日)
ROI向上のための戦略的WebPR
ROI向上のための戦略的WebPR
「戦略的 WebPR」のしかけ方〜WebPR の効果測定手法とは〜(11月18日)
スマートにソーシャルウェブを構築しよう
スマートにソーシャルウェブを構築しよう
社員力を生かすソーシャルメディアポリシー(11月17日)
DevX
DevX
Erlangを使った並列処理プログラムの作成(11月17日)
Copyright 2009 Japan Internet.com K.K. All Rights Reserved.http://www.internet.com/