Easy management - our secret sauce. Watch the video tour.
HOME > セキュリティ情報 > BlackBerryエンタプライズ・サーバをハイジャックできる悪質なPDF 2009年1月14日

BlackBerryエンタプライズ・サーバをハイジャックできる悪質なPDF 2009年1月14日

BlackBerryエンタプライズ・サーバをハイジャックできる悪質なPDF

危険度 高

2009年1月14日


【概要】

対象:

BlackBerry Enterprise Server 4.1.x
BlackBerry Professional Software 4.1.x
BlackBerry Unite! 1.0.x

攻撃方法:
BlackBerryユーザが細工済みのPDF添付ファイルを開くように誘導する

影響:
攻撃者にBlackBerryサーバで任意コードを実行された場合、そのデバイスを完全に操作されるおそれがある

対策:
状況に適したBlackBerryソフトウェアのパッチをできる限り早急にインストールすること


【詳細】

月例パッチ・リリース日より目立つことはなかったが、スマートフォン・シリーズのBlackBerryの開発会社Research in Motion(RIM)は同社のスマートフォンをサポートするためのソフトウェア製品に影響を及ぼしている複数のセキュリティ問題について2件のアドバイザリをリリースした。[ 1 / 2 ]

特に脆弱性の影響を受けているバージョンは次の通り:
  • BlackBerry Enterprise Server 4.1.x
  • BlackBerry Professional Software 4.1.x
  • BlackBerry Unite! 1.x
BlackBerryアラートでは欠陥の技術詳細については説明されていないが、この問題はBlackBerryソフトウェアのAttachment Service が細工されたPDFファイルを処理する方法に関与しているとRIMは警告している。細工済みのPDFファイルを開くようにBlackBerryユーザを誘導した攻撃者は、脆弱性を悪用してユーザのBlackBerry Serverで任意コードを実行し、そのデバイスを完全に操作できるようになる可能性があるという。例えば、BlackBerry Enterprise Serverを使って企業のBlackBerryデバイスを複数管理している場合、攻撃者は脆弱性を利用してそのサーバをコントロールし、企業のBlackBerryメールすべてにアクセスできるようになることもある。

この脆弱性はBlackBerryデバイスを管理している企業や組織に対しリスクを掲げているため、RIMが提供しているパッチをできる限り早急にダウンロードし、テストしてからインストールすることをすすめる。


【対策】

RIMは脆弱性を修正するアップデートをリリースしているので、できる限り早急に状況に適したパッチをダウンロードし、テストしてから適用することをすすめる。

すぐにRIMのアップデートを取りいれることができない場合は、BlackBerryソフトウェアのAttachment ServiceがPDFファイルを処理できないようにする方法もある。勿論、そうすることでBlackBerryユーザはそのBlackBerryでPDFファイルを読み取ることはできなくなるが、他のデバイスを使ってPDFにアクセスすることはできる。BlackBerryソフトウェアがPDFを処理できないようにする方法については、BlackBerryによるアドバイザリの"Workaround" を参照すること。

ウォッチガード・ユーザ:

この問題の影響を受けているBlackBerryソフトウェアは、通常ウォッチガードFireboxの内側にあるため、FireboxのSMTPポリシーに適用しているルールは企業BlackBerryの受信メールにも適用される。送信されてきたPDFファイルを阻止できるウォッチガードFireboxは多々あるが、大方の管理者はビジネス上そうしたファイル・タイプを許可している。こうした理由からBlackBerryサーバ・ソフトウェアを更新することがベストだ。

それでもPDFを阻止したいという場合は、Fireboxプロキシのコンテンツ・ブロック機能で .pdf 拡張子を設定する方法がある。手順詳細については次のビデオを参照することをすすめる(注:英語音声のみ)。


【ステータス】

RIM は問題を修正するアップデートをリリースしている。


【参考資料】

BlackBerry Enterprise Server ・Professional Softwareのアドバイザリ
BlackBerry Unite!アドバイザリ



この記事はコーリー・ナクライナーCorey Nachreiner, CISSP.により調査・執筆されました。