ニュース
2004/02/11 08:09:00 更新


MS、「緊急」含む2月の月例パッチを公開、Virtual PC for Macにも脆弱性

マイクロソフトは2月11日、2月分の月例アップデートとして、Windowsに関して2種類、Macintoshに関して1種類の脆弱性情報を公開した。

 マイクロソフトは2月11日、2月分の月例アップデートとして、Windowsに関して2種類、Macintoshに関して1種類の脆弱性情報を公開し、パッチの配布を開始している。

 このうち最も緊急性が高いのが、「MS04-007」で示されているASN .1の脆弱性だ。これを攻撃者に悪用されれば、リモートから任意のコードの実行を許しかねない。

 この問題は、Windows NT 4.0、Windows 2000、Windows XPおよびWindows Server 2003と広範なプラットフォームに存在する。Microsoft ASN.1 Libraryに未チェックのバッファが存在することが原因で、この部分を突かれるとバッファオーバーフローが発生し、攻撃者がシステム特権で任意のコードを実行してしまう可能性がある。しかも悪いことに、この問題の回避策は「ない」。できる限り早いタイミングで、Windows Updateを実行するなどしてパッチを適用するのが望ましいだろう。

 Windowsプラットフォームのもう1つの問題は、「MS04-006」だ。WINSに存在する脆弱性が原因となり、WINSサービスが異常終了してしまう恐れがある。

 この問題が直接的に影響するのは、皮肉なことに最もセキュリティを強化したWindows Server 2003だ。このOSは、攻撃者がバッファオーバーフローを悪用してコードを実行してしまうのを防ぐために、サービスを強制的に終了させるセキュリティ機能を実装している。この機能を攻撃者が悪用し、特殊な細工を施したパケットをWINSサーバに送り込むと、サービスが異常終了してしまう恐れがあるという。

 それ以外のプラットフォーム、具体的にはWindows 2000とWindows NT 4.0のWINSにも、問題の影響を受けるコードが含まれているという。しかしこれらのプラットフォームでは、細工を施したパケットは拒否されるため、DoS攻撃は成立しないということだ。ただいずれにしても、できる限り早めにパッチを適用しておくに越したことはない。またマイクロソフトでは、WINSが利用する「TCP/42」「UDP/137」の各ポートをブロックするか、利用しないのであればWINS自体を削除するといった回避策を紹介している。

 今月公開されたもう1つの問題「MS04-005」は、Macintoshユーザーに影響するものだ。「Microsoft Virtual PC for Mac」に存在した脆弱性を悪用されると、悪意あるファイルを挿入され、システム特権でそのコードを実行される恐れがあるという。パッチはバージョン6.0、6.01、6.02および6.1に適用できる。

 なおマイクロソフトは、一連の月例パッチと合わせて、2月3日に公開されたInternet Explorer用の累積パッチ(MS04-004)の適用も徹底するよう呼びかけている。

関連記事
▼MS、IEの脆弱性に対応の臨時パッチ
▼MS、1月の月例パッチでWindows 2000/XPなどの脆弱性に対応

関連リンク
▼Virtual PC for Mac の脆弱性により、権限が昇格する (835150) (MS04-005)
▼Windows インターネット ネーム サービス (WINS) の脆弱性により、コードが実行される (830352) (MS04-006)
▼ASN .1 の脆弱性により、コードが実行される (828028) (MS04-007)

[ITmedia]

Copyright© 2010 ITmedia, Inc. All Rights Reserved.




キャリアアップ



エンタープライズ・ピックアップ

news008.jpg クラウドがもたらす本当のメリット:日本のクラウド市場の現状とクラウドの価値へのフォーカス
クラウドに関する企業ユーザーの声は厳しい。それが何を意味するのかがいまだ分かりにくく、まして何を提供してどのような利便性が生まれるのかの説明がなされていないからである。クラウドがもたらす変化や体験を正しく伝え、理解されることが、本当のクラウドを企業へ推進することにつながるのである。

news008.jpg 点検 ストレスなきデジタル情報整理術:「残業ゼロ」に向けて社員の能力を引き出す方法――元トリンプ社長の吉越氏
業務の生産性向上や効率化などの課題を解決するには、ITの活用に加えて、社員が活力を維持できることも重要になる。ストレスのない働き方を実現していくためのポイントを、「残業ゼロの仕事術」で知られる元トリンプ・インターナショナル・ジャパン社長の吉越浩一郎氏に聞いた。

news040.jpg 戦略コンサルタントの視点:無料化するクラウド、潜む落とし穴
戦略コンサルティングファーム独ローランド・ベルガーに、情報システムの新たな姿について寄稿してもらう。4回目は、クラウドコンピューティングの落とし穴について解説する。

news013.jpg ITmedia リサーチインタラクティブ 第5回調査:Google Appsへの期待が鮮明に――変わる企業の情報共有基盤
電子メールやスケジュール管理などの機能を持つコミュニケーションツールの入れ替え時期が迫っている。10年前に導入した企業が約4割に上り、今後の導入においてはGoogle Appsへの期待が高まっている。ITmedia エンタープライズとITRが実施した読者調査から、企業の情報共有基盤に対するニーズの変化を明らかにする。

news011.jpg ドジっ娘リーダー奮闘記:年上の男の子
年功序列型の組織ではあまり存在しなかった立場と年齢の逆転が実力主義の現在では当たり前になり、若いリーダーが年上のメンバーとの関係に戸惑うことが多いようです。今日は年上のメンバーへの接し方を、しんこちゃん&春美ちゃんの新米リーダーペアとともに学びましょう。