「TrueCrypt」に見つかった「悪意あるメイド攻撃」を検証 - NTTデータ・セキュリティ
NTTデータ・セキュリティは、オープンソースの暗号化ソフトウェア「TrueCrypt」で見つかった脆弱性について検証を実施し、レポートとして取りまとめた。
今回同社が検証を実施したのは、同ソフトWindows版が備えるハードディスク全体を暗号化する機能に見つかった脆弱性。実証コードが公開されている。
USBメモリなどハードディスク以外のメディアからPCを立ち上げてハードディスクのブート領域が改変される可能性があり、暗号化領域にユーザーがアクセスした際にパスワードを抜き取られるおそれがある。
攻撃には、プログラムの設置やパスワードの回収など、実際にコンピュータを操作できる環境が必要とはなるものの、同社が検証を実施したところ、パスワードが実際に取得できることを確認した。
問題の攻撃は、ホテルなど不在時に、メイドから攻撃をしかけられることが想定されるとして「悪意あるメイド攻撃(Evil Maid Attack)」と呼ばれている。現在、ソフトウェアでは回避する方法を提供しておらず、攻撃の回避には、コンピュータを厳重に管理するなど運用面で対応する必要がある。
NTTデータ・セキュリティ
http://www.nttdata-sec.co.jp/
(Security NEXT - 2009/11/10 )
ツイート
PR
関連記事
「TeamCity」の脆弱性悪用に注意 - 対応状況の確認や侵害調査を
Ciscoがアップデートを事前告知 - 8月19日に修正版を公開予定
GitLab、XSSをはじめ脆弱性13件を解消
「Ivanti EPM」や「Ivanti Neurons for MDM」に脆弱性 - 修正を実施
「OpenSSL」に脆弱性 - 今後のリリースで修正予定
Windows向け「LINE PC版」のインストーラに脆弱性 - 最新版の利用を
「Adobe Campaign Classic」に緊急更新 - 半月で3度目
Adobe、パッチチューズデーに複数製品の脆弱性を修正
「FortiOS」に複数脆弱性 - 修正版や仮想パッチを用意
会議参加者間でRCE攻撃が可能となる脆弱性 - Zoomが修正
