Easy management - our secret sauce. Watch the video tour.
HOME > セキュリティ情報 > クイックタイムの問題9件がOS XとWindowsに影響 2008年9月9日

クイックタイムの問題9件がOS XとWindowsに影響 2008年9月9日

クイックタイムの問題9件がOS XとWindowsに影響

危険度:中

2008年9月9日


【概要】


対象:
OS X 10.4.x (Tiger) 、OS X 10.5.x (Leopard)、Windows XP、Windows Vista

悪用方法:
攻撃者は細工したムービーやPICT、QuickTime Virtual Reality (QTVR)などのファイルをユーザに閲覧させることで脆弱性を悪用する。

結果:
最悪の場合ユーザのコンピュータで攻撃者がコードを実行、そのコンピュータを完全に操作できるようになる。

対策:
WindowsやOS X対象のQuickTimeバージョン7.5.5をダウンロードし、テストしてから導入すること。


【詳細】

米国時間の9月9日、アップルはWindowsおよびMacintosh OS Xを対象とした同社の人気メディア・プレーヤー、QuickTimeに見られるセキュリティ問題を修正するセキュリティ・アップデートをリリースした。このセキュリティ問題(9件)は、特定のファイルタイプをQuickTimeが処理する方法に関与しているが、アップルがリリースしたセキュリティ・アップデートで問題を修正できる(数字はCVE-IDによるもの)。一般のユーザによって広く利用されているファイルタイプを悪用するのは9件の問題の一部である上、現時点ではこの問題を悪用する活発な動きがインターネット上で見られないため、この危険性の評価は「中」とする。管理者は、都合がつき次第アップデートを導入することをすすめる。

このアップデートで修正された問題は次の通り:
  • QuickTimeがムービー・ファイルを処理する方法に関与するセキュリティ問題
攻撃者は細工したムービー・ファイルをユーザが閲覧するように誘導すると、QuickTimeの欠陥2件のいずれかを悪用しユーザのコンピュータでコードを実行することができる(QuickTimeをクラッシュさせる場合もあるが、これはさほど気掛かりなものではない)。H.264(通常では.MOV)、MPEG-4 Part 10(Blu-RayやHD-DVDファイルに使われるフォーマット)、MPEG-4 AVC(消費者レベルのビデオカメラやiPod、PlayStation3などで使われるフォーマット)などでフォーマットされているファイルは、この問題の影響を受けやすい。このセキュリティ問題はWindowsやOS Xコンピュータで悪用される可能性がある。
  • QuickTimeがPICT画像を処理する方法に関与するセキュリティ問題
PICTはグラフィックイメージ・ファイルのフォーマットで、まだ利用されてはいるが主にPDFに代替されている。QuickTimeがPICTを開く方法に存在する3つのエラーいずれかを悪用するように、攻撃者がデザインし作成した悪性のPICTファイルをユーザが開いた場合、QuickTimeがクラッシュするか、被害者のコンピュータで攻撃者がコードを実行できるようになる。この欠陥はWindowsおよびOS Xの両方に影響する。アップルのアラートは、QuickTimeがQTVRファイルを処理する方法に見られるセキュリティ問題についても説明している。360度の眺めを出すために写真を繋げたりするQTVRは、例えば、ホテルの部屋がどういったものかウェブサイトで紹介するために使われたりする。しかし、これは一般ユーザがよく利用するものではないため、ここではその詳細の説明を省く(詳細を知りたい場合はアップルのアドバイザリを参照)。また、アップルは.MOVファイルを作成する別の方法、Indeoというcodecの処理法に関与するQuickTimeの欠陥についてもふれている。


【対策】

アップルはこうしたセキュリティ問題を修正するQuickTimeバージョン7.5.5をリリースしているので、WindowsとOS Xの管理者は都合がつき次第、状況に適したアップデートをダウンロードし、テストしてから導入することをすすめる。QuickTimeをダウンロードするとバンドルでiTunesも付いてくるようになっているが、iTunesにはiTunesのセキュリティ問題が見られることが多々あるため、QuickTimeだけをダウンロードするオプションを選択することをすすめる。
全ユーザ対象:

最近ではビジネス上必要なものも含めQuickTimeは様々なメディアタイプを処理することから、悪用可能なファイルをファイアウォールでブロックすると仕事に差し支えが生じる場合もあるだろう。このため、アップルが提供しているフィックスをダウンロードすることが最適なソリューションとなる。


ステータス:

アップルは問題を修正するアップデートをリリースしている。


参考資料:

アップルのQuickTimeに関するアドバイザリ(8月分) (英語)


この記事はスコット・ピンゾン(Scott Pinzon, CISSP)によって調査され書かれた記事です。