Apple は macOS Catalina のリリースに伴い 2019 年に iTunes for Mac を廃止しましたが、その遺産は Windows ユーザーに生き続けています。残念なことに、そのレガシーには、Windows アプリが被害に遭う可能性のあるセキュリティ問題の多くも含まれています。
今週初めに、研究者らは、iTunes for Windows を深刻なセキュリティ リスクに変える可能性がある、 完璧な脆弱性の嵐を発見しました。この脆弱性を悪用するプロセスは少し複雑でしたが、潜在的なマルウェアが悪用できる可能性は依然として残されていました。
この欠陥は、シノプシス サイバーセキュリティ研究センター (CyRC) の Zeeshan Shaikh によって発見されました。 Apple がこの問題にパッチを適用するために iTunes 12.12.9 をリリースした後、この問題に関する詳細を公開しました。
「iTunes アプリケーションは、システム ユーザーとして C:ProgramDataApple ComputeriTunes ディレクトリに SC Info フォルダを作成し、このディレクトリに対するフル コントロールをすべてのユーザーに与えます。インストール後、iTunes アプリケーションを実行した最初のユーザーは、SC Info フォルダを削除し、Windows システム フォルダへのリンクを作成し、MSI 修復を強制してフォルダを再作成できます。これは後で Windows SYSTEM レベルを取得するために使用できます。
iTunes 12.12.9 アップデートは、5 月 23 日頃に Apple によって密かにプッシュされました には、アプリの権限昇格を可能にする 2 つのセキュリティ問題に対するパッチが含まれており、「チェックの改善によるロジックの問題」に対処しています。 2 つの欠陥のうち 1 つの発見は Synopsys の Shaikh によるもので、2 つ目は VARAS@IIE の「ycdxsb」によって発見されました。
この脆弱性がどれくらい遡るかは不明ですが、おそらく 12.12.9 修正以前の iTunes 12 のすべてのバージョンが含まれると言っても過言ではありません。したがって、iTunes for Windows をまだ更新していない場合は、すぐに更新する必要があります。
最新バージョンは、Microsoft Store からダウンロードする必要があります。 Apple が Web サイトから直接ダウンロードできるように提供しているバージョンは iTunes 12.10.11 ですが、これには問題の脆弱性がまだ含まれている可能性が非常に高いです。
によると概要のタイムラインによれば、この脆弱性は 2022 年 9 月に最初に発見され、Apple に報告されました。Apple は 11 月に脆弱性の存在を確認し、5 月にパッチをリリースしました。対応になぜこれほど時間がかかったのかは不明ですが、この問題が悪用されたという証拠がないため、おそらく Apple にとって優先順位は低かったと考えられます。しかし、これは iTunes for Windows 全体に言えることです。
ここ数年、Apple がついに Windows 上の iTunes を分割し、肥大化したモノリシックなアプリを廃止するのではないかという噂が絶えませんでした。 Mac で行うのと同じように、個別の音楽、テレビ、ポッドキャスト、ブック アプリを使用できます。
残念なことに、それらはどれも実現することはなく、Apple のファーストパーティ アプリに関しては、Windows プラットフォームは Mac にさらに遅れをとっており、以前に登場したスタンドアロンの Apple Books アプリさえ手に入れることができませんでした。 2013 年に Mac が iBook として登場しました。昨年の秋、Apple はテレビ アプリの「プレビュー」バージョンをリリースしました。 Microsoft ストア;ただし、これはおそらく、iTunes を更新して Windows 上で Apple TV+ コンテンツのストリーミングのサポートを追加するよりも、新しいスタンドアロン アプリを作成する方が簡単だったからに過ぎないと考えられます。
この脆弱性が公開されたため、iTunes を実行している Windows ユーザーは利用できなくなりました。 「隠蔽によるセキュリティ」によって保護されるようになりました。悪意のある者は間違いなく、この新しい知識を利用して、古いバージョンの iTunes をターゲットにするマルウェアを作成し始めるでしょう。そのため、最新バージョンの iTunes を実行していることを確認することがさらに重要になります。