07/02/22 12:22:58 6Xlj7ZmW0
グーグル、Google Desktopの脆弱性を修正--データ盗難を誘発する恐れ
URLリンク(japan.cnet.com)
CNET 07/2/22
Google Desktopに、マシンの乗っ取りやデータ盗難を許す複数の脆弱性が存在すると、セキュリティ企業が警告した。
Watchfireによる米国時間2月21日付けの報告(PDFファイルとデモ)を受け、Googleはこれらを修正するパッチをリリースした。
不具合にはクロスサイトスクリプティングの脆弱性が含まれており、これが悪用されると外部からファイルを参照することが可能なる。
Google Desktopでは、Googleの検索エンジン技術を利用して、ローカルマシンやネットワーク上のマシンに保存されているデータを検索する。
マシン上の電子メール、ドキュメント、ファイルを読み取ってインデックスを作成するほか、ウェブページを保存する。
Watchfireのセキュリティリサーチ担当ディレクターDanny Allan氏によると、攻撃者はクロスサイトスクリプティングの脆弱性を
悪用すれば、Google Desktopの機能を本来の機能とは違う目的に利用できるという。同氏はGoogle Desktopについて、Googleの
インターネット検索であるGoogle Searchと連携していることが弱点であると付け加えた。そのためWatchfireが発見した脆弱性は、
情報保護システムにも、アンチウイルスソフトウェアにも、ファイアウォールにも検出されずに悪用可能だったという。
この攻撃は、バイナリコードを挿入するのではなくJavaScriptコードによってマシンのコントロールを奪う点が、従来の攻撃と異なる。
Watchfireの報告によると、攻撃者はリモートからGoogle Desktopを利用して機密性の高い情報を検索できるという。
これはつまり、パスワードや銀行との取引情報が、コンピュータ上のファイルやウェブページのヒストリに保存されていた場合、
攻撃者がリモートから読み取れることを意味すると、Allan氏は指摘する。
同氏によるとWatchfireは1月4日、Google Desktopに関する3件の脆弱性と1件のアーキテクチャ上の欠陥をGoogleに通知したという。
またGoogleからは2月1日に返答があり、情報の公開を数週間待つよう依頼されたという。Googleは問題を修正するパッチをリリースしている。