インジェクション攻撃による被害を防ぐためのソフトウェア修正技術を世界にさきがけて実現 ~専門知識を持たない開発者でもソフトウェア開発段階で文字列操作の誤りを容易に修正~
Digital PR Platform / 2024年10月28日 10時7分
発表のポイント:
ソフトウェアの脆弱性を悪用した攻撃の中でも重大な脅威とされているインジェクション攻撃の主要な原因とされている文字列操作の誤りを修正する技術を開発しました。
この技術により、専門知識を持たないソフトウェア開発者でも正規表現に起因する文字列操作の誤りの修正が開発段階で可能となりました。
サービスの運用段階におけるソフトウェアの誤りの修正には多大なコストがかかりますが、この成果により、開発段階で誤りが修正できるため、コストの軽減と安全なサービスの実現が期待されます。
日本電信電話株式会社(本社:東京都千代田区、代表取締役社長:島田 明、以下「NTT」)と学校法人早稲田大学(本部:東京都新宿区 理事長:田中愛治 以下、「早稲田大学」)は、情報漏洩やサービス停止の原因となり得るインジェクション攻撃による被害を防ぐための、ソフトウェアを構成するプログラム中の文字列関数を用いた文字列操作の誤り(バグ)を修正する技術を世界で初めて実現しました。
ソフトウェアの脆弱性を悪用した最も大きな脅威の1つであるインジェクション攻撃は、プログラム中の文字列操作の誤りが主要な原因であることが知られています。本技術により、専門知識を持たないソフトウェア開発者でも容易に文字列操作の誤りを開発段階で修正することが可能となります。サービスの運用段階におけるソフトウェアの誤りの修正には多大なコストがかかりますが、開発段階で誤りが修正できるため、コストの軽減と安全なサービスの実現が期待できます。
本技術の詳細は、米国カリフォルニア州サクラメントにて開催されるソフトウェア工学分野の最難関国際会議IEEE/ACM ASE 2024(※1)にて2024年10月30日(米国時間)に発表します。
1.背景
ソフトウェアの脆弱性を悪用した攻撃は現代社会における重大な脅威です。最も大きな脅威の1つにインジェクション攻撃があります。インジェクション攻撃は、サーバなどへの攻撃手法のひとつで、サーバで利用しているデータベースなどに対して不正な入力情報を送信して、予期しない動作を引き起こします。この攻撃をもたらす欠陥はインジェクション脆弱性と呼ばれ、プログラム中の文字列操作の誤り(バグ)が主な原因であることが知られています。
ソフトウェアを構成するプログラム中で文字列操作を記述する際には文字列関数が利用されます。文字列関数は多くのプログラミング言語で提供されており、文字列の抽出・置換検索などの文字列操作を記述するために頻繁に利用されています。
しかし、文字列関数を利用して文字列操作を行う際には文字列関数が利用する正規表現(※2)やその他の入力情報、文字列関数自体の仕様に関する専門的な知識が要求され、適切に記述することは難しいことが知られています。
文字列操作を伴うプログラムはさまざまなソフトウェアで幅広く利用され、WebサイトのフォームにユーザがWebブラウザ経由で入力した情報をWebサイト側で加工処理するなど多くのサービスを実現しています。文字列操作に誤りがあるとサービスの誤動作を引き起こし、情報漏洩やサービス停止の原因となる場合があり、サービスの運用段階におけるソフトウェアの誤りの修正には多大なコストがかかります。また、この誤動作を意図的に起こそうとするサイバー攻撃も顕在化しており、安全なサービスの実現を脅かすリスク要因となっています。
この記事に関連するニュース
-
OpenText、Secure Code Warriorと提携し、アプリケーションの包括的なセキュリティとカスタマイズされた開発者のリスク管理を提供
PR TIMES / 2024年12月26日 12時15分
-
クラウド型Web脆弱性診断ツールVAddy、診断項目に新たにEvalインジェクション検査を追加
@Press / 2024年12月19日 11時0分
-
「またトラ」でサイバーセキュリティ政策にも影響 安全保障と経済活動のバランスは簡単ではない
東洋経済オンライン / 2024年12月6日 8時0分
-
IoTセキュリティ演習プログラム「ZeroVulnCamp」をリリース!株式会社ゼロゼロワンが実践スキル向上を支援
PR TIMES / 2024年12月5日 23時40分
-
チェック・ポイント・リサーチ、人気のゲームエンジン「Godot」の悪用で、17,000台以上のデバイスへのマルウェア感染を確認
PR TIMES / 2024年12月5日 13時45分
ランキング
-
12025年の景気は「緩やかな回復が持続」…経済評論家・塚崎公義氏が予想
THE GOLD ONLINE(ゴールドオンライン) / 2025年1月2日 9時15分
-
22025年 日銀「次の利上げ」はいつ? 「市場との対話」の改善は
日テレNEWS NNN / 2025年1月2日 15時0分
-
3SKY-HIが「上司には無邪気さが必要」と語る真意 若手部下とのコミュニケーションの極意とは
東洋経済オンライン / 2025年1月2日 8時0分
-
42025年「日本企業が直面する」3つの"本質的問題" ビジネス現場で増える「厄介な問題」解決法は?
東洋経済オンライン / 2025年1月2日 10時0分
-
5子どもの遊びに必要な「主体性」と「無意味性」 目的がないからこそ身に付く能力
東洋経済オンライン / 2025年1月2日 11時0分
複数ページをまたぐ記事です
記事の最終ページでミッション達成してください