Windowsの脆弱性を突くコード、またも登場
Security Socket Layer(SSL)ライブラリのセキュリティホールを突くコードが出回っているとMicrosoftが警告を発してからわずか数日後に、最近公表された別の脆弱性を突くと称する新しいコードがフランス語のWebサイトに登場した。
このコンピュータコードを利用すると、リモートから攻撃を仕掛けてLocal Security Authority Subsystem Service(LSASS)にバッファオーバーランを引き起こすことができるとwww.k-otik.comに掲載されたメッセージには記されている。Microsoftは4月13日に、LSASSの脆弱性のパッチと、SSLの問題やほかのいくつかの脆弱性のフィックスを含む月例パッチ(MS04-011)をリリースしている(4月14日の記事参照)。
エクスプロイト(脆弱性を突くコード)をホスティングするK-Otikサイトによると、問題のコードは25日に公開された。26日の時点では、このコードが機能するのかどうかは不明だが、このコードの作者が添付した説明書きには、これを使ってWindowsマシンをリモートから攻撃するには、ある程度の修正が必要かもしれないと記されている。
LSASSは、ローカルおよびクライアント-サーバ環境でユーザー認証に使用され、Active Directoryユーティリティにも使われている。攻撃者がLSASSの脆弱性を悪用した場合、リモートから攻撃を仕掛けられ、Windows 2000/XPを乗っ取られる恐れがあるとMicrosoftは説明している。
電子メールワーム・ウイルスとは違って、LSASSのバッファオーバーフローを引き起こすにはユーザーに何らかの行動を起こさせる必要はないと、SAS InstituteのInternet Storm Center(ISC)でCTO(最高技術責任者)ヨハネス・ウルリッヒ氏。
同氏によれば、ISCには、LSASSのエクスプロイトコードによってインターネット上のWindowsシステムが侵害されたケースは報告されていないという。
Internet Security Systems(ISS)もこの新しいコードのことは認識しているが、修正を加えなければコンピュータネットワークには作用しないため、すぐに脅威になることはないと述べている。
「このコードは信頼性がなく、ユーザー環境で使えるものではない」とISSの調査技術者ニール・メータ氏。
しかしMicrosoftのSSL脆弱性を狙ったエクスプロイトコードにはそれは当てはまらない。このコードは先週リリースされたもので、メータ氏によると、ISSは21日以来、これが利用されたケースを多数観測しているという。
こうした活動の後に、エクスプロイトを利用したワームが登場することは多いと同氏は指摘する。
ISCは、Windowsシステムがこのコードを使った攻撃を受けたという報告を企業から「2~3件」受けている。このコードは、攻撃したマシンのコンピュータログに独自の署名を残す。この攻撃は独立したもので、ワームやウイルスの発生にはつながっていないようだ。しかし、クラッカーがSSLのエクスプロイトコードと自動スキャンツールを組み合わせたという証拠があるとISCのウルリッヒ氏は話す。
「この脆弱性の影響を受ける企業内のサーバすべてが攻撃を受けたケースもあるようだ。誰かが(IPアドレスの)ネットブロックを選んで、これらのアドレスをスキャンし、影響を受けるすべてのシステムを攻撃したようだ」(同氏)
Microsoftは22日に、エクスプロイトコードがリリースされたという「信ぴょう性のある深刻な」報告があるとし、顧客にMS04-011を「すぐにインストールするよう」訴えた。
Microsoftによると、Microsoft Internet Information ServicesやMicrosoft Exchange Server、サードパーティの製品も含め、SSLを利用するアプリケーションを走らせているWindows XP/2000、Windows Server 2003マシンはすべて攻撃を受ける恐れがあるという。
ISSは23日にアドバイザリを発行し、顧客にSSLのエクスプロイトについて警告、さらにSSLが機密を要する、あるいは貴重な財務情報に関わる通信の保護に使われていること、SSLを使う企業はポート443を開かなければならず、エクスプロイトはこのポートを狙っていることから、この脆弱性はいっそう深刻なものになっていると注意を促している。
通信保護のためにSSLを使っているシステムは、「プロダクションクリティカル」なマシンであることが多い。企業はパッチの適用により重要なサービスに障害が出ることを恐れて、システムにパッチをあてるのに従来よりも時間をかけているとウルリッヒ氏。
またMicrosoft、ISSなどの企業は、すぐにパッチをあてられない企業のために、SSLの脆弱性を回避する方法を公表しているとメータ氏は話している。
Copyright(C) IDG Japan, Inc. All Rights Reserved.
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
「Xが情報収集に役立たない……」熊本地震で不満の声続出 「Twitterを返して」
-
2
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
3
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
4
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
5
はてな、11億円流出の調査報告書を公開 偽警察、口外禁止、残業・休出200時間超、孤立……ほころびが連鎖
-
6
Z世代に聞く次の流行、「AIイラスト」が1位に 「Claude Code」も上位
-
7
東野圭吾さん死去、Xなどで追悼相次ぐ 「ガリレオ」など数々の人気作、エンジニアから転身
-
8
NVIDIAやMicrosoftなど30社超、オープンAIの防御ツール共同開発の「Open Secure AI Alliance」設立
-
9
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
10
「あ、その情報メモしたい!」を叶えるワイヤレスイヤフォン、Nothing「Ear (3a)」
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR