• メールアドレス:
  • パスワード:

Windowsに2件の「緊急」脆弱性--MS、7月の月例パッチを公開

Joris Evers(CNET News.com)
2005/07/13 10:37

 Microsoftは米国時間12日、Windowsに2件の重大な脆弱性が存在することを明らかにした。同社では、この「緊急」の脆弱性を悪用しようとするハッカーの動きが活発化しているとして注意を呼びかけている。

 今回明らかにされた2件の問題のうち、1件はWindowsのカラー管理モジュール「Microsoft Color Management Module」に影響を与えるもので、もう1件はMicrosoftの「Java Virtual Machine」の一部である「JView Profiler」に関連するもの。Microsoftによれば、これらの脆弱性が悪用された場合、PCが乗っ取られるおそれがあるという。

 Websense Security Labsのシニアディレクター、Dan Hubbardは「すでに攻撃者が、JView Profilerの脆弱性を悪用してターゲットとなるPCにダウンロードしたトロイの木馬をインストールしている」と述べている。このトロイの木馬を使うことで、攻撃者は乗っ取ったPCをリモートからコントロールし、それをボットネット・ネットワークに組み込むことが可能になってしまう。ボットネットは最近ますます大きな脅威として注目を浴びているもの。

 これらの脆弱性は、Microsoftが毎月行っている月例パッチリリースの一部として公表された。同時に、「Word 2000」および「Word 2002」に影響を及ぼす3件目のアラートも出されている。Microsoftによると、このWordの脆弱性が悪用された場合、攻撃者に脆弱なPCを乗っ取られる可能性があるという。

 これらの脆弱性は3件とも最も深刻度が高い「緊急」に分類されているが、ただしWindowsの脆弱性を悪用する攻撃だけが活発化している。同社では、すべてのユーザーに対してシステムをアップデートするよう呼びかけている。また、セキュリティベンダーのSymantecは声明のなかで、Windowsに影響を与えるとされるJView ProfilerおよびColor Managament Moduleの問題は、Microsoftが公表した3件の脆弱性のなかでも「最も深刻」なものだと述べている。

 Microsoftによると、攻撃者はJView Profilerの脆弱性を悪用して、特別に作成した悪質なウェブページにユーザーを誘導するという。この脆弱性が存在することは先月末から知られており、Microsoftではこれを修正するパッチを先週リリースしたが、自動更新サービス経由の配布は行なっていなかった。このパッチは間もなく「Automatic Updates」やMicrosoftが提供するその他のサービスを通じて利用できるようになる。

 Color Management Moduleの脆弱性については、悪質な画像を見たユーザーがこの脆弱性を悪用した攻撃の被害にあう可能性があると、MicrosoftのStephen Toulouse(セキュリティプログラムマネージャ)は説明している。

 「アップデートを適用していない状態であるウェブページにアクセスすると、悪質なコードが実行されるおそれがある。また、電子メールに添付された悪質なフォームの画像をクリックしたり、電子メール上でイメージをプレビューしたりしても、同様の問題が起こり得る」(Toulouse)

 攻撃者がユーザーをだます方法を複数用意していることから、MicrosoftではColor Managementの脆弱性を非常に深刻なものととらえていると、Toulouseは述べている。

 この脆弱性はこれまで公表されてはいなかったものの、一部ではすでにこれを利用したユーザーへの攻撃が試みられているという。

 「この脆弱性を悪用する方法を詳述した情報はまだ公開されていないようだ。しかし、それを悪用しようとしている人々が実際にいることはわかっている」(Toulouse)

この記事は海外CNET Networks発のニュースを編集部が日本向けに編集したものです。海外CNET Networksの記事へ


この記事を読み解くキーワード:
セキュリティ情報
ZDNet用語検索
キーワード
関連ホワイトペーパー
関連製品

注目記事

企画特集

今知るべき仮想化情報今知るべき仮想化情報
インフラからアプリケーションまで、これを知らずに仮想化は語れない
ZDNet Japan Green ITZDNet Japan Green IT
洞爺湖サミット目前!環境に配慮したGreen ITとは?
DELL連載第4回〜「Microsoft System Center」DELL連載第4回〜「Microsoft System Center」
PowerEdgeサーバに最適な運用管理ソリューション後編
Techno ExchangeTechno Exchange
全体最適化で進めるCTCのグリーンIT戦略
「未来の、その先」をどう提言していくか「未来の、その先」をどう提言していくか
クラウドコンピューティングが導く新しいシステム
ブログ RSS Feed
洞爺湖と環境と私
裏方の裏方日記〜日々是広報 2008/05/20 12:57
プロがなぜ、二次創作を願うのか--Gacktが歌い、三浦建太郎が描く「がくっぽいど」
ミュージシャンのGacktさんと漫画家の三浦建太郎さんという2人のプロが参加しながらも、ユーザーが自由に作品を公開できるという歌声合成ソフト「がくっぽいど」。この開発経緯を開発元に聞いた。
iPhone、月額通信料金は7280円からに--ソフトバンクモバイルが発表
UPDATE ソフトバンクモバイルはiPhoneの通信料金プランを発表した。月額980円のホワイトプランに、データ定額制プラン「パケット定額フル」、「S!ベーシックパック(i)」をあわせ、月額7280円からとなる。
ジョブズ氏引退後のアップルを考える
カリスマ的な創業者が社を去った後、会社の業績が低迷する事例は、ハイテクだけでなく、さまざまな業界で見られる。アップルは「ジョブズ氏後」に備えているのかどうか検討する。