この情報は、iPhone Maniaさんのブログで知りました。

 

 

iPhoneやiPadの標準メールアプリ、Macのメールアプリ、Mozilla Thunderbirdなどで、暗号化されたメッセージが悪意ある攻撃者に読み取られてしまう「eFail」と呼ばれる脆弱性が発見されました。

 

リンク先のブロガーさんが、MacやiOSでの対処法も紹介されているので、このブログでも記載します。

 

発見された脆弱性「eFail」は、「S/MIME」と「PGP」と呼ばれる、以前から使われている暗号化方式で送信されたHTMLメッセージに、画像を装った不正なタグを埋め込むことで、メッセージの内容が悪意ある攻撃者に読み取られてしまうというものです。

 

この脆弱性は、iOSのメールアプリ、Macのメールアプリ、Mozilla Thunderbirdなどが影響を受けます。
 
なお、「eFail」は、ドイツのミュンスター応用科学大学のITセキュリティ研究者、セバスチャン・シンゼル氏によって発見されました。

 

 

「eFail」の概要は、攻撃者が受信した暗号化メッセージへの返信メッセージに、不正なHTMLタグを埋め込んで返信することで、メールアプリがHTMLタグを処理する際に、攻撃者が埋め込んだURLにメッセージ内容が読み取られてしまうというものです。

 

 

脆弱性としては、比較的影響する範囲が小さいものですが、セキュリティの面では問題があります。

 

 

「eFail」は、macOSやiOSのアップデートによって対処可能な脆弱性であり、近日中にAppleから対応版が提供されると考えられます。

 

それまでの間、一時的にリスクを下げるための対処方法をご紹介します。

 

◉iOS「メール」アプリでの対処方法

 

設定アプリから、「メール」で、「サーバ上の画像を読み込む」をオフ(白)にします。

 

 

◉macOSでの対処方法

 

Mac標準メールアプリに「GPGTools/GPGMail 」プラグインが入っている場合、削除する必要があります。

 

この操作には、Macの管理者権限が必要です。

  1. メールアプリを終了させます。
  2. Finderでデスクトップを表示し、「移動」メニューから「フォルダへ移動」を開きます。
  3. 「フォルダの場所を入力」の欄に「/ライブラリ/Mail/Bundles」(見つからない場合は「~/Library/Mail/Bundles」)と入力し「移動」をクリックします。
  4. 「GPGMail.mailbundle」ファイルが見つかれば、ごみ箱にドラッグ&ドロップしてファイルを削除します。
 
情報元:9to5MaciDownloadBlogForbes
写真元:Apple
 
 
またね。
 
 
ペタしてね