2017年10月31日にリリースされた更新
AppleはmacOS、iOS、tvOS、watchOSのKRACK脆弱性の修正を含むアップデートをリリースしました。更新を取得するには:
セキュリティの脆弱性については、パッチが適用されるまでコメントしないことがAppleのポリシーであり、パッチを適用したとしても、多くの場合それについてはあいまいです。
Appleのセキュリティアップデートについて
お客様の保護のため、アップルは調査が行われ、パッチまたはリリースが利用可能になるまで、セキュリティの問題を開示、議論、または確認しません。最近のリリースは、アップルのセキュリティ更新ページにリストされてい
ます。
しかし、少し探偵の仕事で、私たちはいくつかの洞察を得ることができます。この特定の脆弱性に割り当てられたCVEを見ると、*セキュリティパッチの発行を決定したときにAppleが対処する必要がある問題のリストを取得できます。
- CVE-2017-13077: 4方向ハンドシェイクでのペアワイズ暗号化キー(PTK-TK)の再インストール。
- CVE-2017-13078: 4ウェイハンドシェイクでのグループキー(GTK)の再インストール。
- CVE-2017-13079: 4方向ハンドシェイクでの整合性グループキー(IGTK)の再インストール。
- CVE-2017-13080:グループキーハンドシェイクでのグループキー(GTK)の再インストール。
- CVE-2017-13081:グループキーハンドシェイクでの整合性グループキー(IGTK)の再インストール。
- CVE-2017-13082:再送信された高速BSS移行(FT)再関連付け要求を受け入れ、処理中にペアワイズ暗号化キー(PTK-TK)を再インストールします。
- CVE-2017-13084: PeerKeyハンドシェイクでのSTKキーの再インストール。
- CVE-2017-13086:TDLSハンドシェイクでのトンネルダイレクトリンクセットアップ(TDLS)PeerKey(TPK)キーの再インストール。
- CVE-2017-13087:ワイヤレスネットワーク管理(WNM)スリープモード応答フレームを処理する際のグループキー(GTK)の再インストール。
- CVE-2017-13088:ワイヤレスネットワーク管理(WNM)スリープモード応答フレームを処理する際の整合性グループキー(IGTK)の再インストール。
また、このZDNet記事- 現時点で入手可能なKRACK Wi-Fi脆弱性のパッチ(2017年10月16日)は、ベンダーが迅速に対応していることを示しており、Appleはパッチがベータ版であることを確認しています。
Appleは、iOS、MacOS、WatchOS、TVOSのベータ版の修正プログラムを確認し、数週間以内にソフトウェアアップデートで公開する予定です。
* Common Vulnerabilities and Exposures(CVE®)は、既知のサイバーセキュリティ脆弱性の一般的な識別子のリストです。世界中のCVEナンバリング機関(CNA)によって割り当てられる「CVE識別子(CVE ID)」を使用することで、独自のソフトウェア脆弱性に関する情報を議論または共有するために使用する際に当事者間の信頼を確保し、ツール評価のベースラインを提供します。サイバーセキュリティ自動化のためのデータ交換を可能にします。