PR
Keyword Search
Comments
Freepage List
★Winnyにバッファオーバーフローの脆弱性、回避策は「利用の中止」のみ。
P2Pファイル共有ソフト「Winny」に、バッファオーバーフローの脆弱性が存在することが明らかになった。回避策はWinny利用を中止すること。
P2Pファイル共有ソフト「Winny」に、バッファオーバーフローの脆弱性が存在することが4月21日明らかになった。
情報処理推進機構(IPA)とJPCERTコーディネーションセンター(JPCERT/CC)が運営する脆弱性情報公開サイト、JVN(JP Vendor Status Notes)によると、Winny 2.0 b7.1およびそれ以前の通信処理に脆弱性が存在する。細工を施されたパケットを受け取るとにバッファオーバーフローが発生し、Winnyが異常終了する可能性がある。米eEye Digital Securityの鵜飼裕司氏が発見し、IPAに問題を報告した。
開発者による脆弱性への根本的な対策(パッチや新バージョンなど)は存在しないため、Winnyの
利用を停止することが回避策となる。
JPCERT/CCによると、設定の変更などによる回避策は確認されていない。
またWinny作者の金子勇氏は、JVNの情報の中で「諸般の都合により、Winnyのアップデートおよび脆弱性の具体的な検証が困難な状況にある」とコメントしている。
JVNではこれまで、「情報セキュリティ早期警戒パートナーシップ」に基づき、基本的に対策が準備された後に脆弱性情報を掲載してきた。しかし今回のWinnyの脆弱性については、対策が存在しないままの情報公開となる。金子氏本人、あるいは第三者によるパッチの提供が、著作権違反の幇助、もしくは幇助の幇助になる可能性があるためだ。
なおJPCERT/CCによると、この脆弱性を悪用した実証コードや攻撃などの情報は確認されていない。
また、一般にバッファオーバーフローの脆弱性は、システムを停止(DoS)状態に陥れるだけでなく、任意のソフトウェア(悪意あるソフトウェアも含む)が実行される可能性がある。これに対し金子氏は、Winnyについてはさまざまな部分でチェックをしているため、「仮に仮にバッファーオーバーフローの脆弱性への攻撃を想定した場合でも、これによりあらゆる任意のコードが実行が可能という訳では無いと判断」しているという。
===============================================================================
やめる人はいないでしょう。かっ、やめられないんですね。
なんか捕りつかれているんでしょう。
でも、この情報がホントかどうかわからない。嘘かもしれないですね。(^_^)
早くやめないと捕まるよ。
★バッファオーバーフロー 【buffer over-flow】
http://e-words.jp/w/E38390E38383E38395E382A1E382AAE383BCE38390E383BCE38395E383ADE383BC.html
■Winnyp 2.0 b7.26 ダウンロードリンク
Winnypは高速性と匿名性の両立を目指したピュアP2PのWinnyの通信の安全性を強化したWinnyと互換性のある派生バージョンです。
http://cowscorpion.com/FileSharing/Winnyp.html
★Q1:問題点の要旨は?
A1:細工を施されたパケットを受け取るとにバッファオーバーフローが発生し、Winnyが異常終了したり、外部から乗っ取られる可能性がある。但し、開発者の金子氏は「あらゆる任意のコードが実行可能と
いう訳では無い。」とコメントしているので、危険性は低いとの考え方もある。
Q2:対策は?
A2-1:nyを使用しない(マスコミを信じる人推奨)。
A2-2:金子氏の言葉を信じて、気にしない(楽天家推奨)。
A2-3:nyを使っているPCから秘密のファイルを分離して、消去されたら困るファイルはバックアップを取る(普通派推奨)。
A2-4:nyを使用する時は、ユーザーアカウントを制限つきアカウントにして危険度を下げる(リスク軽減派:A2-3併用)。
A2-5:ハードウェアDEP機能を有したマシンなら、ハードウェアDEPをすべてのプログラムで有効にしておくと、
nyの異常終了のみで被害を抑える事ができる。使用マシンにハードウェアDEP機能が有るかどうかのチェックは、
以下のURL参照(資産家推奨)。
http://codezine.jp/a/article.aspx?aid=136
★【disperser.ini の書式】
セクション disperser に以下の内容を書いてください。
orgfolder
winny に設定しているキャッシュフォルダ名です。
新しくキャッシュが作成される場合はこのフォルダに作成されます。
foldernum キャッシュを分散させるフォルダの数です。
0001, 0002, 0003 ...
キャッシュを分散させるフォルダ名です。 4桁でないと駄目です。
文字列として検索しているので、余計な文字はつけないでください。
補足:
1.キャッシュ分散はキャッシュフォルダを複数に分け分散することであり、
キャッシュ自体を分散しません。
2.システム情報のキー個数で読み込まれているか確認できます。
3.キャッシュフォルダ1つの場合、意味ありません。
(ファイル関連のWIN32 APIを摸せAPIに変えるので有効にしない方がいい)
4.0000にorgfolderと同じフォルダを入れるので0001から始めて下さい。
★[disperser]
orgfolder=c:\program files\winny\cache
foldernum=3
0001=c:\program files\winny\cache
0002=c:\program files\winny\cache2
0003=c:\program files\winny\cache3