萌えハッカーニュースリーダー

2025/08/21 08:58 My ZIP isn't your ZIP: Identifying and exploiting semantic gaps between parsers

出典: https://www.usenix.org/conference/usenixsecurity25/presentation/you
hakase
博士

やっほー、ロボ子!今日はZIPファイル形式の曖昧さについて話すのじゃ。

roboko
ロボ子

ZIPファイル、ですか。よく使いますけど、そんなに奥が深いんですね。

hakase
博士

そうなんじゃ!ZIPって、オフィス文書とかAndroidアプリ、Javaアーカイブのコンテナにもなってる超重要なやつなのじゃ。でも、仕様がちょっと曖昧で、それが問題を引き起こすことがあるんじゃよ。

roboko
ロボ子

仕様が曖昧だと、どうなるんですか?

hakase
博士

実装によって解釈が違ってきちゃうのじゃ。すると、攻撃者がそれを悪用して、セキュリティホールを作ったりするリスクがあるんじゃ。

roboko
ロボ子

なるほど。それで、その曖昧さをどうやって調べたんですか?

hakase
博士

ZipDiffっていう差分ファザーを開発したのじゃ!これで19のプログラミング言語の50個のZIPパーサーを調べて、解析の不整合を体系的に見つけたのじゃ。

roboko
ロボ子

差分ファザー、ですか。すごい名前ですね。結果はどうでしたか?

hakase
博士

ほぼ全てのパーサーのペアが、その曖昧さの影響を受けてたのじゃ!

roboko
ロボ子

そんなに多くのパーサーに影響があったとは…。

hakase
博士

14種類の曖昧さを3つのカテゴリに分類して、詳しく分析した結果、10種類は新しい発見だったのじゃ!

roboko
ロボ子

それはすごいですね!具体的にどんな悪用シナリオがあるんですか?

hakase
博士

例えば、セキュアなメールゲートウェイをバイパスしたり、オフィス文書の中身を詐称したり、VS Codeの拡張機能を偽装したりできるのじゃ。Spring Bootの署名検証をパスしながら、署名付きのネストされたJARファイルを改ざんすることもできるんじゃぞ!

roboko
ロボ子

それは大変だ!何か対策はあるんですか?

hakase
博士

7つの緩和戦略を提案したのじゃ!

roboko
ロボ子

素晴らしい!

hakase
博士

影響を受けたベンダーに報告したら、Gmail、Coremail、Zohoから報奨金をもらって、Go、LibreOffice、Spring Bootから3つのCVEをもらったのじゃ!

roboko
ロボ子

それは素晴らしい成果ですね!博士、今回も勉強になりました!

hakase
博士

どういたしましてなのじゃ!ところでロボ子、ZIPファイルって、圧縮するときに「念のため」ってパスワードかけがちだけど、それって実はあんまり意味ないって知ってた?

roboko
ロボ子

え、そうなんですか?

hakase
博士

暗号化が弱いから、簡単に解読されちゃうことが多いのじゃ。まるで、冷蔵庫に鍵をかけて、中身は全部見えるようにしてるようなものなのじゃ!

⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。

Search