Appleは21日、iOSのソフトウェアアップデート7.0.6をリリースした。 iOS 7.1が早ければ3月中旬にもリリースされるとみられていたが、SSL接続の検証に関して、半月以上も待つことができない重大なバグが見つかったためだ。 SSLとは、「ウェブサイトで入力する個人情報やクレジットカード情報などを暗号化し、安全に送受信する技術」(Symantec)だ。データを安全にやりとりするために利用されている非常に重要な技術となっている。 そして今回、クライアント(ユーザ側)とサーバ(ウェブサイト側)の間をSSL接続する際のプログラムに、「BASIC初心者でも一目で分かるようなミス」(Wired)が見つかり、修正されることになったようだ。ミスがあったのは、以下の部分。 Appleが公開しているソースコード 「goto fail;」が2行続けて記述されている箇所に注目してほしい。2行目の「got
■ 数字6桁の暗証番号が危険なのは総当りで簡単に解かれてしまうから、というわけではない JALマイレージバンクの不正アクセスが発覚して数日、いろんな人の意見を読んでいるのだけど「数字6桁の暗証番号*1は今どきのPCなら総当りでもすぐに解けてしまうから脆弱だ」という意見がみられて、それはまぁそうなんだけど、今回のような事件に関しては適切な表現ではないと思う。 ちなみに、'000000'から'999999'までバカ正直に順番にMD5を計算し、結果を別途計算してあった正解と比較するプログラムを実行すると、手元の環境ではたった1.5秒しかかからない*2。それでもJMBの会員2700万人分を計算すると450日余りかかることになるが、これだって今どきならクラウドで100コア分調達すれば4日ちょいで解ける計算だ*3。 じゃあやっぱり総当りで解けちゃうから危ないじゃんと思うかも知れないが、この計算が成り立
中国最大手の検索サイト「百度(バイドゥ)」が提供する日本語の入力ソフトが、パソコンに打ち込まれたほぼすべての情報を、利用者に無断で外部に送信していたことが分かりました。 セキュリティー会社は、機密情報が漏えいするおそれもあるとして、利用には注意が必要だと指摘しています。 アメリカのグーグルに次いで世界2位の検索サイト、中国の「百度」は、4年前から「Baidu IME(バイドゥ・アイエムイー)」という日本語の入力ソフトを無償で提供していて、おととしまでに180万回ダウンロードされるなど、利用が広がっています。 このソフトは、初期設定ではパソコンの情報を外部に送信しないと表示していますが、セキュリティー会社のネットエージェントなどが分析したところ、実際には国内にある百度のサーバーに情報を送信していることが分かりました。送っている内容は、利用者がパソコンで打ち込んだほぼすべての情報と、パソコン固
JVN#53768697 Android OS において任意の Java のメソッドが実行される脆弱性 が公表されました。 不肖私が昨年9月にIPAに届け出たものです。 これまでは情報非開示依頼があったので多くを語ることができませんでした。 ヤバい内容なのでみんなに注意喚起したかったけれどそれができない苦しさ。 周りでICS端末を使ってる人を見かけたら「事情は言えないけどブラウザにはChromeを使って。標準ブラウザ使わないで」と言うくらいしかできなくて申し訳ありませんでしたm(_ _)m 当時のいきさつを日記から掘り起こして記録に残しておきたいと思います。 2012年9月15日(土) WebViewを使ったビジネスアプリのフレームワークを作りたいという構想があって(PhoneGapにはないビジネス用の固有の機能を入れようと思って。バーコードリーダーとか印刷機能とか)、そういえば addJ
11月28日、Evernote(エバーノート)のユーザー向けに「Adobe社の個人情報流出問題に関する重要なお知らせ」というメールが配信された。 アドビシステムズが不正アクセスによってユーザーの名前とAdobe ID、暗号化パスワードやクレジットカード番号といった顧客情報が流出したことが判明したのは10月3日。10月末にはネット上で流れる顧客情報を利用し、約3800万人にもおよぶユーザーアカウントに攻撃があったと発表された。 内容は上記のメール文面のとおり。アドビから流出したデータに含まれるメールアドレスに、Evernoteの登録ユーザーが含まれているのを照合して発見、該当ユーザーに対しての注意喚起を行ったもの。Evernoteの顧客情報は流出していないとはいえ、複数のオンラインサービスをひとつのパスワードで済ませてしまうユーザーも多く、顧客への注意喚起としてはかなり珍しい対応と言える。し
某有名ショッピングサイト(以下、某サイト)で不正ログインされたので警察の捜査状況を含めて記録として残します。それでは、時系列で...11/25 02:28某サイトからメールアドレス変更の案内メールが届く。変更前のメールアドレスにも送信しているとのこと。これはありがたい。メールアドレスの変更を受け付けました。なお、メールアドレスを変更された場合、変更前のメールアドレスにもこのメールを送信させていただいておりますのでご了承ください。本メールにお心当たりのない方、その他ご不明な点・ご質問などございましたら、カスタマーサポートセンターまでお問い合わせください。11/25 04:11某サイトで使用しているクレジットカード会社から以下の文面(抜粋)のメールが届く。不正利用検知システムがあるのは大変助かる。カードの利用停止は普段現金を使わない人間としては正直かなりイタイ。本メールは、現在お客様がお持ちの
デジタル市民権団体の電子フロンティア財団(EFF)は11月20日(現地時間)、米IT企業大手のサービスの暗号化状況を一覧できるリストを公開した。 米国家安全保障局(NSA)による大手IT企業のユーザーデータへの無断アクセスが報じられる中、企業がユーザーを守るためにどのような対策をとっているかを確認することが目的。 リストの項目は、左からデータセンター間のリンク、HTTPSのサポート、HTTP Strict Transport Security(HSTS)のサポート、forward secrecy(PFSとも呼ばれる)の採用、STARTTLSのサポート。 現時点ですべて対応しているのはGoogle、Dropbox、Dropboxの競合のSpiderOak、ブロードバンドISPのSonic.netの4社のみ。VerizonとAT&Tという米通信キャリア1位と2位はいずれも対応状況を明らかにして
マカフィーは11月22日、日本のユーザーを狙った、電話番号を密かに盗むAndroidチャットアプリをGoogle Playで発見したことを発表した。2つの不審なチャットアプリが公開されていた模様だ。 それによるとこれらのアプリは、「登録不要」かつ無料で使用できると説明されているが、実際には、端末の電話番号を勝手に取得し、ユーザーへの事前通知および承諾確認を行わずに、密かに開発者が管理するWebサーバへ送信しているという。また、このチャットサービス自体、チャット接続に成功したことがなく、本当に機能するのか不明とのこと。 なお、電話番号詐取機能の実装にはJavaScriptが用いられていた。電話番号を取得するための独自JavaScriptオブジェクトを実装し、AndroidアプリのWebView上だけでなく通常のWebブラウザから読み込まれた場合でも動作するようになっていた。 送信機能の主な部
アンドロイドのスマートフォンでホームページを閲覧すると、アプリが勝手にダウンロードされる問題が14日から相次いでいることが分かりました。 セキュリティー会社では、念のため削除するよう呼びかけています。 セキュリティー会社の「シマンテック」などによりますと、アンドロイドのスマートフォンでインターネットのホームページを閲覧すると、アプリが勝手にダウンロードされる問題が14日から相次いでいるということです。 このアプリは、中国の会社が提供している「mobogenie」と呼ばれる壁紙やゲームなどを紹介するもので、セキュリティー会社の調査では、外部に情報を流出させるなどといったことはないということです。 このアプリは、ホームページを閲覧した際に表示されるバナー広告の配信システムを通じて配られているとみられるということです。 調査に当たったセキュリティー会社「シマンテック」の浜田譲治主任研究員は、「ア
By Chris Christner IT企業Kaspersky Labのユージン・カスペルスキーCEOは、国際宇宙ステーション(通称ISS)がロシア人宇宙飛行士によって持ち込まれたUSBメモリからマルウェアに感染していたことをIBTimes UKのインタビュー内で明らかにしました。 International Space Station Infected With USB Stick Malware Carried on Board by Russian Astronauts - IBTimes UK http://www.ibtimes.co.uk/articles/521246/20131111/international-space-station-infected-malware-russian-astronaut.htm カスペルスキー氏は、ISSがマルウェアに感染した時期、お
殺虫剤が混入していた冷凍餃子など、中国から輸入された食品に危険な薬物が混入していることがありますが、危険なモノが混入しているのは食品だけに限らないようで、ロシアでは輸入された中国製の電化製品に不正なチップが混入しているという事例が発生しました。 Эксперт: За россиянами шпионят через китайские утюги и чайники - Росбалт.ру http://www.rosbalt.ru/piter/2013/10/22/1190990.html BBC News - Russia: Hidden chips 'launch spam attacks from irons' http://www.bbc.co.uk/news/blogs-news-from-elsewhere-24707337 中国から輸入された電気式アイロンに隠されていた
リリース、障害情報などのサービスのお知らせ
最新の人気エントリーの配信
処理を実行中です
j次のブックマーク
k前のブックマーク
lあとで読む
eコメント一覧を開く
oページを開く