OS Xの既知脆弱性を狙う攻撃コード - 「Yosemite」以前はゼロデイ状態
Appleは、9月30日に最新OS「OS X El Capitan 10.11」を公開、さらに10月21日にセキュリティアップデートをリリースしたが、これらで修正された脆弱性を狙う攻撃コードが公開されている。悪用が容易であるとして、セキュリティベンダーが注意を呼びかけている。
問題の脆弱性は、ユーザーに確認せずに「スクリプトエディタ」を実行する「CVE-2015-7007」。さらに「remote_cmds」コンポーネントに権限の昇格が可能となる「CVE-2015-5889」が存在しており、これらを組み合わせることで、「Safari」によるウェブページの閲覧などによって、リモートよりコードを実行、権限の昇格によりシステムの制御を奪われるおそれがあるという。
悪用コードが公開されており、脆弱性を検証したソフトバンク・テクノロジーは、容易に攻撃が可能であると危険性を指摘している。
またこれら脆弱性の修正は、「OS X El Capitan」を対象に実施されたが、「OS X Yosemite」でも影響を受けることも確認。「OS X Yosemite」以前には修正プログラムが用意されておらず、脆弱性を解消するためには、「OS X El Capitan 10.11」へのアップグレードが必要な状態であるとして、注意を呼びかけている。
(Security NEXT - 2015/11/05 )
ツイート
PR
関連記事
Adobeのマーケティング管理製品にRCE脆弱性 - 緊急対応を
SAP、月例アドバイザリを公開 - 「クリティカル」が4件
「Apache HTTPD」に複数脆弱性 - 「クリティカル」との評価も
MS、月例パッチを公開 - 200件以上の脆弱性に対応
「Adobe ColdFusion」に緊急性高い脆弱性 - 早急に対応を
「Veeam Backup & Replication」のバックアップサーバにRCE脆弱性
「FortiSandbox」のウェブUIに深刻なRCE脆弱性- アップデートを
「Chrome」にセキュ更新、脆弱性74件を修正 - 一部で悪用も
米当局、Check Point製UTMやLiteLLMの脆弱性悪用に注意喚起
「VCF Operations」に複数のXSS脆弱性 - 修正版が公開
