「TrueCrypt」に見つかった「悪意あるメイド攻撃」を検証 - NTTデータ・セキュリティ
NTTデータ・セキュリティは、オープンソースの暗号化ソフトウェア「TrueCrypt」で見つかった脆弱性について検証を実施し、レポートとして取りまとめた。
今回同社が検証を実施したのは、同ソフトWindows版が備えるハードディスク全体を暗号化する機能に見つかった脆弱性。実証コードが公開されている。
USBメモリなどハードディスク以外のメディアからPCを立ち上げてハードディスクのブート領域が改変される可能性があり、暗号化領域にユーザーがアクセスした際にパスワードを抜き取られるおそれがある。
攻撃には、プログラムの設置やパスワードの回収など、実際にコンピュータを操作できる環境が必要とはなるものの、同社が検証を実施したところ、パスワードが実際に取得できることを確認した。
問題の攻撃は、ホテルなど不在時に、メイドから攻撃をしかけられることが想定されるとして「悪意あるメイド攻撃(Evil Maid Attack)」と呼ばれている。現在、ソフトウェアでは回避する方法を提供しておらず、攻撃の回避には、コンピュータを厳重に管理するなど運用面で対応する必要がある。
NTTデータ・セキュリティ
http://www.nttdata-sec.co.jp/
(Security NEXT - 2009/11/10 )
ツイート
PR
関連記事
Perl向け暗号ライブラリ「CryptX」に複数脆弱性
監視ソフト「IBM Tivoli Monitoring」にRCE脆弱性 - 早急に更新を
掲示板ツール「vBulletin」に深刻な脆弱性 - 実証コードや悪用も
ZohoのExchange監視ツールに深刻な脆弱性 - アップデートを
「Wazuh」や「Windows WEBDAV」の脆弱性悪用に注意
「Firefox」に脆弱性、アップデートを公開 - 「クリティカル」との評価も
「Adobe Commerce」に緊急対応必要な脆弱性 - 「Magento」も注意
Adobe、複数製品にアップデート - 250件以上の脆弱性を解消
Pythonの「tarfile」モジュールに脆弱性 - クリティカルも
「M365 Copilot」に情報漏洩の深刻な脆弱性 - すでに修正済み