Microsoft、事前共有なしのゼロデイ脆弱性公表を批判 バグハンターと対立

 米Microsoftは5月27日(現地時間)、同社製品のゼロデイ脆弱性を事前共有なく公表する行為について、非難の声明を発表した。Microsoft製品を巡ってはここ数カ月、「Chaotic Eclipse」または「Nightmare-Eclipse」を名乗る人物による脆弱性の公表が相次いで報じられている。

photo (出典:Microsoft公式ブログ)

 Microsoftは、Chaotic Eclipseが公表したという「RedSun」「UnDefend」「BlueHammer」「YellowKey」「GreenPlasma」「MiniPlasma」といった脆弱性について、開示前に事前の共有がなく、顧客を不必要なリスクにさらす可能性があったと批判。一連の行動は「協調的脆弱性開示」(CVD)の考えに反するとして、セキュリティコミュニティーに対し同社のポータルサイトを通した脆弱性報告を求めた。

photo 名指しされた脆弱性の一つ「RedSun」(出典:Microsoft公式ブログ)

 協調的脆弱性開示(CVD)とは、研究者が発見した脆弱性をベンダーやベンダーへの報告が可能な政府機関・民間機関などに共有し、修正プログラムを用意したあと一般に公開する仕組みを指す。

 同社は、脆弱性を悪用する犯罪者やその助長者への訴訟を継続し、必要に応じて各国の法執行機関と連携していく方針を示している。なお、米The Registerなどの報道によれば、Chaotic Eclipseは「骨を砕く」として、7月14日に何らかの行動を予告しているという。

印刷する
SNSでシェア
SpecialPR

この記事の著者

関連記事

こんなメディアも見られています

ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。

メールマガジンを配信中
メールマガジンを配信中

国内外の業界動向、AIやクラウドなどの最新技術、キャリア情報など今知りたい情報をまとめてお届けします。

いますぐご登録

本日の新着記事

アクセスランキング

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7
  8. 8
  9. 9
  10. 10

ITmedia NEWS SNS

X @itmedia_newsをフォロー

インフォメーション

ITmediaNEWSをフォロー

あなたにおすすめの記事PR