Apple QuickTimeのTeXMLファイル処理における脆弱性発表

自動車 テクノロジー ネット

NTTデータ先端技術株式会社は7月3日、「Apple QuickTime」の脆弱性により、任意のコードが実行される脆弱性(CVE-2012-0663)に関する検証レポートを公開した。本脆弱性はWindows版のApple QuickTime 7.7.2以前に存在するもので、QuickTimeがTeXMLファイル内の特定の要素を処理する際に、入力データ長を検証していないことにより発生する。本脆弱性により、リモートからQuickTimeを実行するローカルユーザと同じ権限で任意のコードを実行される危険性がある。本脆弱性は、Apple社より5月15日に脆弱性が修正されたバージョンがリリースされている。しかし、攻撃を成立させるためのコードが容易に入手可能であり、かつ脆弱性に対する攻撃が容易であること、また攻撃を受けた際にシステムへの影響が大きいことから、本脆弱性の再現性について検証を実施した。

検証は、Windows XP SP3上のQuickTimeバージョン 7.6.1292を検証ターゲットシステムとして実施した。ターゲットシステム上のQuickTimeで、悪意のあるユーザが作成したTeXMLファイルを開かせることで、攻撃コードを実行させる。これにより、ターゲットシステムにおいて任意のコードを実行させる。ターゲットシステムは、悪意のあるユーザが用意したホストに制御が誘導される。今回の検証に用いたコードは、ターゲットシステム上から特定のサーバ、ポートへコネクションを確立させるよう誘導し、システムの制御を奪取するもの。これにより、リモートからターゲットシステムが操作可能となる。検証の結果、誘導先のコンピュータ(Debian)のコンソール上にターゲットシステム(Windows XP)のプロンプトが表示され、ターゲットシステムの制御の奪取に成功した。

Apple QuickTimeのTeXMLファイル処理における脆弱性の検証レポートを発表(NTTデータ先端技術)

《吉澤亨史》

【注目の記事】[PR]

ピックアップ

レスポンス公式TikTok

教えて!はじめてEV

アクセスランキング

  1. スズキ『アルトワークス』復活なるか!? 軽スポーツ復権への期待
  2. BMWの新点火技術「Mイグナイト」、今夏から全てのM直列6気筒エンジンに搭載
  3. フィアット『トポリーノ』、「スポーツ スペシャルエディション」欧州発表…1958年の伝説的モデルに着想
  4. 「LAND CRUISER OFFICIAL ITEMS」、新作を7月24日発売…『ランドクルーザーFJ』Tシャツも
  5. 次期『ノート』が日産復活の切り札となる? 2027年登場へ、価格は約30万円上昇か
ランキングをもっと見る

ブックマークランキング

  1. 警察庁、高齢運転者技能検査を見直しへ 合格者の事故率を追跡調査してみたら…
  2. AIDVの開発にもAIを活用、日産がプラットフォームをデモ…AWS Summit Japan 2026
  3. 7/27申込締切 【激変するインド自動車産業】政策転換とEVシフト、クイックコマースが拓く日本企業の勝機
  4. 【セミナー見逃し配信】※プレミアム・法人会員限定 全固体(半固体)電池の現在地と将来展望~問われる全固体電池ならではの優位性とその価値の再定義~
  5. 中国サプライヤーが日本市場へ本格攻勢、“長期戦略”と“チャイナスピード”両立する「DESAY SV」次の一手とは
ランキングをもっと見る