アンケートご協力のお願いgihyo.jpでは,2010年度に向けて豪華プレゼントが当たる読者属性アンケートを実施しております。ご協力ください。

gihyo.jp » ADMINISTRATOR STAGE » FreeBSD Daily Topics » 2009年12月7日 管理者権限を取得できるゼロディ攻撃のセキュリティアドバイザリ,TLS/SSLセキュリティ問題への対処他

FreeBSD Daily Topics

2009年12月7日 管理者権限を取得できるゼロディ攻撃のセキュリティアドバイザリ,TLS/SSLセキュリティ問題への対処他

security-advisory

3つのセキュリティアドバイザリが発表されました。うち1つは場合によってはきわめて緊急性の高いものです。迅速に対応を検討したほうが良いといえます。

FreeBSD-SA-09:16.rtld

setuidが指定されているプログラムをロードする段階の処理に,特定の環境変数を無効にできないパターンがあることが発見されました。この脆弱性を利用するとシステムにログインしている一般ユーザが管理者ユーザの権限を取得して任意のコードが実行できるようになります。

この問題の最も考慮すべき点は,セキュリティアドバイザリが提供されるよりも前の段階で,この脆弱性を利用してroot権限を取得するためのコードが出回ってしまったことにあります。かなり簡単にroot権限でシェルを動作させることができます。

自分以外のユーザがサーバにログインしてサービスを利用するようなサーバを運用している場合,FreeBSD-SA-09:16.rtldの内容にしたがって迅速に対処を実施する必要があるといえます。管理者権限を取得された後では,すでにトロイの木馬を仕掛けられている可能性もあります。セキュリティアドバイザリの適用を迅速に検討するとともに,システムに細工された形跡がないかよく調べる必要があると見られます。

FreeBSD-SA-09:15.ssl

2009年11月のはじめごろから,TLS/SSLの再ネゴシエーション処理に関して,通信が開始される前の段階で任意のテキストをやりとりすることが可能になる介入者攻撃を許してしまう危険性があることが明らかになりました。これは実装の問題ではなく,プロトコルの仕組み上発現してしまう問題で,実装での対処が難しいという問題があります。

OpenSSLの開発者はこの問題の発表を受けて,問題が発生する再ネゴシエーション処理を無効にしたバージョンを発表。FreeBSD-SA-09:15.sslでこのパッチを取り込んだバージョンが紹介されています。再ネゴシエーションはそもそもそれほど頻繁に実施されるような処理ではないということなのでこのパッチを適用して問題がでることはあまりないという見方のようですが,場合によってはこの処理を適用することでサービスに影響がでる可能性があります。HTTPS通信を提供している場合にはよく調査と検討を実施する必要があると言えます。

FreeBSD-SA-09:17.freebsd-update

FreeBSD-SA-09:17.freebsd-updateは,freebsd-update(8)でアップデートを行った場合,通常は読めてはいけないファイルが一般ユーザから読める状態になってしまう問題を修正する内容になっています。

著者プロフィール

後藤大地(ごとうだいち)

ONGS Inc.代表取締役。FreeBSD committer。MYCOMジャーナルにおけるニュース執筆他,『改訂第二版 FreeBSDビギナーズバイブル』,『D言語パーフェクトガイド』,『UNIX本格マスター 基礎編~Linux&FreeBSDを使いこなすための第一歩~』など著書多数.

著書

  • UNIX本格マスター 基礎編 〜Linux&FreeBSDを使いこなすための第一歩〜

    UNIX本格マスター 基礎編 〜Linux&FreeBSDを使いこなすための第一歩〜

コメント

コメントの記入

パスサポ

多数の情報処理技術者試験対策書籍の発行実績を誇る技術評論社がお届けする,資格試験合格サイト「めざせ! 情報処理試験 パスサポ」が開設されました。

ピックアップ

サクセスストーリーに続く,快適サーバー運用管理のヒント!

データの増大,煩雑な管理,システムダウン,セキュリティなど,迫りくる課題からシステム管理者の負担を軽くするポイントを解説します。

gihyo.jp インフラエンジニア情報局

ネットワークやITにかかわるあらゆる業種で必要とされるインフラエンジニアに向けた技術情報や心構え,その魅力について多角的に紹介。

テストエンジニア ステーション

いま,ITに関わるあらゆる開発業務で注目されつつあるテスト系エンジニアをターゲットにしたコンテンツサイトを展開します。

一行クイックアンケート

gihyo.jpで取り上げてほしいネタは?

※検索はページ右上の検索ボックスをご利用ください。

その他の連載

キーパーソンが見るWeb業界

本連載はWeb Site Expert/gihyo.jpとの連動企画です。阿部淳也, 長谷川敦士, 森田雄のお三方による,Web業界をテーマにした座談会です。

きたみりゅうじの聞かせて珍プレー

ソフトウェア開発の現場で体験したトホホな失敗,思わずうなる珍プレーをきたみりゅうじ氏が四コママンガで紹介。みなさんからの投稿もお待ちしてます!

ActionScript 3.0で始めるオブジェクト指向スクリプティング

野中文雄氏が,簡単なスクリプトは書いたことがあるという初級者を対象に,ActionScript 3.0の基本からクラス定義までを解説します。

まだ間に合う「ITパスポート」受験対策 原山先生の短期合格塾

この連載では,4月18日のITパスポート試験の受験に向けて,短い期間で効率良く受験対策を行う方法や,確実に得点するための裏ワザなどを伝授していきます。

Ubuntu Weekly Recipe

Ubuntuの強力なデスクトップ機能を活用するための,いろいろなレシピをお届けします。

C/C++プログラマのためのDTrace入門

よくカーネルのチューニングや解析で活用されるDTraceですが,実はユーザプログラムの開発においても非常に有用です。連載ではC/C++プログラマやテストに関わる方向けにDTraceの使い方を解説します。

Blogopolisから学ぶ計算幾何

計算幾何学は,図形に関するアルゴリズムを研究するコンピュータサイエンスの一分野です。本連載では,ビジュアルブログ検索エンジン「Blogopolis」で採用されている計算幾何のアプローチを例に取り上げながら,計算幾何の初歩を実践的に学習します。

検索エンジンはいかにして動くのか?

本連載では, 今や誰もが利用している検索エンジンの中身を,全体の仕組みやデータ構造,アルゴリズムから分散インデックスまで,最近の研究事例も交えて紹介します。

連載一覧

gihyo.jp

  • DEVELOPER STAGE
  • ADMINISTRATOR STAGE
  • WEB+DESIGN STAGE
  • LIFESTYLE STAGE
  • SCIENCE STAGE
  • NEWS & REPORT

書籍案内

  • 新刊書籍
  • 書籍ジャンル一覧
  • 書籍シリーズ一覧
  • 新刊ピックアップ
  • ロングセラー
  • 電脳会議

定期刊行物一覧

  • Software Design
  • WEB+DB PRESS
  • Web Site Expert
  • 組込みプレス