eWEEK
ニュース

IEパッチの脆弱性めぐるMSとeEyeの食い違い

MicrosoftはeEyeがフィックスの提供前に脆弱性を公開したことをとがめているが、eEyeは「Microsoftがバグの情報を一番詳しく公開している」と指摘している。
2006年08月23日 14時29分 更新

 MicrosoftがInternet Explorer(IE)のセキュリティパッチ再リリースを予定していたその日に、民間セキュリティ研究機関が、このパッチが悪用可能な脆弱性をもたらすと警告を発した。

 予期せぬIEのクラッシュを引き起こす不具合があるとして、Microsoftがこのパッチのホットフィックスを提供してから1週間もしないうちのことだ。

 しかしeEye Digital Securityのアドバイザリーによると、このクラッシュはコード実行攻撃につながる可能性がある「高リスク」のバッファオーバーフローを引き起こす恐れがあるという。

 「実際に悪用可能であることを調査して確認した上で、皆が適切な緩和策をとれるよう、この“クラッシュ”問題の真の深刻さを警告している」とeEyeのチーフハッキングオフィサー、マーク・メイフレット氏は話す。

 MicrosoftはeEyeの発見を認め、修正版の新しいIEパッチを無期限に延期すると明らかにした(関連記事参照)

 「顧客がアップデートを広範に適用できるかどうかに影響する問題が最終テストで発見されたために、Microsoftは本日(8月22日)はMS06-042をリリースしない」と同社の広報担当者はeWEEKへの発表文で述べている。

 またMicrosoftは、この問題を「HTTP 1.1と圧縮を利用するサイトへの長いURL」として特定するアドバイザリーを公開した。

 同社は、eEyeが包括的なフィックスの提供前に脆弱性を公開したことをとがめている。

 だがメイフレット氏は、eEyeの警告には、バグの悪用につながり得る詳細な情報は含まれていないとしている。

 それどころか、Microsoftのアドバイザリーは「長いURL」を原因として挙げていると同氏は指摘する。

 「われわれは公には“長いURL”には触れていなかった。詳細な情報を公表したくなかったからだ」と同氏は語り、Microsoftがこのバグについて一番詳しい情報を公開していると指摘した。

 メイフレット氏は、問題の脆弱性はIE 6 SP1とMS06-042がインストールされたWindows 2000/XP SP1に影響するとしている。

 問題のパッチはIEのMS06-042累積セキュリティアップデートの一部としてリリースされたが、8月8日のリリース直後に、IEユーザーから特定のWebサイトを閲覧中にIEがクラッシュするという苦情が寄せられた。

 Microsoftは11日にナレッジベースの文書でこの問題を認め、HTTP 1.1プロトコルと圧縮を利用しているWebサイトでしか問題は起きないと説明した。

 MicrosoftはPSS(Product Support Services)を介して企業にホットフィックスを提供しており、また22日にIEのパッチを再リリースする予定だった。

 メイフレット氏によると、研究コミュニティーや実証コード作者の間では、今回の新しい脆弱性は既知のものだという。

 「IT管理者がこの問題の真の脅威を理解することが重要だ。これはMicrosoftの不正確な説明とは違って、単にクラッシュを引き起こすだけのバグではなく、実際は悪用可能なセキュリティバグであるということが重要なのだ」(同氏)

 「研究者や実証コード作者はそれを知っている。従って、IT管理者に実際に何が起きているかを伝えることは非常に大事だ」と同氏は付け加えた。

 同氏は影響を受けるIEユーザーに、同ブラウザのHTTP 1.1機能を無効にするよう進めている。

 また同氏は、Windowsユーザーはこの脆弱性に対処するためにSP2にアップグレードするようにと提案している。

 Windows XP SP1のサポートは2006年10月に終了する(6月9日の記事参照)

原文へのリンク

[Ryan Naraine,eWEEK]

Editorial items that were originally published in the U.S. Edition of “eWEEK” are the copyrighted property of Ziff Davis Enterprise Inc. Copyright (c) 2010. All Rights Reserved.




キャリアアップ



エンタープライズ・ピックアップ

news004.jpg 世界で勝つ 強い日本企業のつくり方:利用契約の検討――グローバルクラウドで失敗しないために(前編)
2010年以降、クラウドサービスの利用がさらに加速する。サービスを利用する企業はプロバイダーのデータセンターに預けた自社情報を保護するために、法的な要素を理解しておかなければならない。企業が注意を払うべき法的な検討事項を整理する。

news001.jpg IT投資の新方程式:「Twitter使ってます」――現役MS社員が“社員力”を語る(前編)
マイクロソフトが掲げるプロモーションメッセージ「社員にチカラを。ITで企業力を。(以下、BIEB)」からは、ITで社員の生産性を向上することが業績の拡大につながる、といったニュアンスを感じる。そこで気になるのが「じゃあ、マイクロソフトの社員自身はどうなのよ?」ということ。3人の現役MS社員により実態が明らかになる……?

news010.jpg 産業構造を変えるか:「住宅クラウド」の衝撃
住宅都市工学研究所が進める「住宅クラウド」は、クラウドが企業のIT領域にとどまらず、ビジネスのやり方自体を変える可能性を示している。

news010.jpg オルタナティブな生き方 栗原進さん:ネットでリアルを楽しくしたい
SE出身の企業広報マンでありながら、趣味は落語で憧れの人はインディ・ジョーンズとアナログ全開の栗原さんに、ブログを書く理由やネットからはじまるコミュニケーションについて伺った。

news001.jpg 最強最速アルゴリズマー養成講座:トップクラスだけが知る「このアルゴリズムがすごい」――「探索」基礎最速マスター
プログラミングにおける重要な概念である「探索」を最速でマスターするために、今回は少し応用となる探索手法などを紹介しながら、その実践力を育成します。問題をグラフとして表現し、効率よく探索する方法をぜひ日常に生かしてみましょう。