猫800匹でSkype for Businessがフリーズ 絵文字処理の脆弱性に関する詳細、セキュリティ企業が公表
Microsoftが11月の月例セキュリティ更新プログラムで修正した「Skype for Business」の脆弱性について、セキュリティ企業が猫の絵文字を使って実証した。
米Microsoftが2018年11月の月例セキュリティ更新プログラムで修正した「Skype for Business」の脆弱性について、この脆弱性を発見したドイツのセキュリティ企業SEC Consultが、ブログで詳細を公表した。
Skype for Businessのサービス妨害(DoS)の脆弱性(CVE-2018-8546)は、攻撃者が狙った相手に大量の絵文字を送信すると、相手のSkype for Businessクライアントが反応を停止してしまうというもの。
SEC Consultは猫の絵文字を使ってこの問題を実証した。絵文字100個でアプリケーションの動作が遅くなり始め、800個を同時に受け取ると、Skype for Businessクライアントが数秒間、反応を停止する。さらに絵文字を送り続けると、攻撃が止むまで同クライアントが使えない状態が続くという。
Microsoftのセキュリティ情報によると、この問題はSkype for Business 2016のほか、Lync 2013、Office 2019、Office 365 ProPlusが影響を受ける。更新プログラムでは、絵文字の処理方法を修正することによってこの問題に対処した。最大深刻度は「低」と位置付けている。
SEC Consultでは、LyncやSkype for Businessは世界中の企業によってコールセンターや顧客サポートなどの業務に使われていると指摘し、企業のITやセキュリティ担当者に対し、継続的なパッチ管理を行ってリスクを低減するよう促している。
関連記事
- Microsoft、11月の月例セキュリティ更新プログラム公開 既に悪用の脆弱性も
今回修正された脆弱性のうち2件は事前に情報が公開され、1件については既に攻撃が発生している。 - Microsoftの月例更新プログラム公開、IEやWindowsに深刻な脆弱性
IEやEdge、Windows Hyper-Vの脆弱性など12件が「緊急」に指定されている。 - Microsoft、9月の月例セキュリティ更新プログラム公開 計61件の脆弱性を修正
深刻度が「緊急」の脆弱性は18件。悪用される危険性が大きく、事前に情報が公開されていた脆弱性も複数ある。 - Microsoftが月例セキュリティ更新プログラムを公開 既に悪用されているIEの脆弱性も
IEやWindows Shellの脆弱性については、現時点で攻撃が確認されていることから、優先的に対応する必要がある。
関連リンク
Copyright © ITmedia, Inc. All Rights Reserved.