Symantecは、同社のウイルス対策ソフトウェアに脆弱性が見つかったことを発表した。このバグが悪用されると、同ソフトウェアが稼働するコンピュータにサービス拒否(DoS)攻撃を仕掛けられてしまうおそれがある。
Symantecは今週、「Norton AntiVirus」に2件のよく似た脆弱性が見つかったことを明らかにし、その詳細をウェブサイトに掲載した。Norton AntiVirusは単独か、「Norton Internet Security」および「Norton System Works」にバンドルされる形で販売されている。この脆弱性を悪用した攻撃を受けると、コンピュータがクラッシュしたり、スピードが非常に遅くなったりするが、ただしこれらの欠陥は2004年ならびに2005年にリリースされた製品でしか発見されていない。
日本の行政法人である情報処理推進機構(Information-Technology Promotion Agency:IPA)によると、野口勇氏がNorton AntiVirusの「AutoProtect」機能に問題があることを初めて見つけ、脆弱性関連情報届出制度を利用して報告した。AutoProtect機能は、ファイルをスキャンし、ウイルスやトロイの木馬攻撃、ワームなどを防ぐために使われているもの。脆弱性関連情報届出制度はIPAとJPCERTコーディネーションセンター(JPCERT/CC)がソフトウェアやウェブアプリケーションの脆弱性を発見した利用者から連絡を受け、ベンダーと協議して脆弱性を悪用される前に対策を講じる取り組みで、2004年7月より運用されている。
この脆弱性を悪用するファイルをスキャンすると、Symantecのソフトウェアはクラッシュしてしまう。このファイルは、システムの外部からリモートで仕掛けらることも、あるいはコンピュータに物理的にアクセスできる内部の人物が仕掛けることもできると、Symantecは報告している。
2つ目の脆弱性も野口勇氏が発見したものだが、このバグを悪用すればNorton AntiVirusの「SmartScan」機能が特定の更新ファイルをスキャンした際に、マシンがDoS攻撃を開始するように細工できてしまう。Symantecは、コンピュータへの正当なアクセス権を持っていないと、これらの脆弱性を悪用することはできないと述べている。SmartScanは、拡張ファイルや実行ファイル、文書ファイルなどに潜むウイルスを検知し駆除するための機能。
Symanteによると、どちらの問題についても、関連する攻撃はまだ報告されていないという。また同社はウェブサイトに掲載した勧告のなかで、これらの脆弱性はユーザーにとってそれほど深刻な問題ではないと述べている。
Symantec(本社:カリフォルニア州クパチーノ)は、この問題をユーザーに告知し、「Automatic LiveUpdate」サービスの利用者が自動修復機能を使用できるようにするなど、欠陥を補うパッチをリリースした。同社は、このパッチをまだあてていないユーザーに対し、すぐにこれを適用して攻撃の可能性に備えるよう注意を促している。
「セキュリティ」 の新着情報
-
ISPの悪質サイトブロックと「通信の秘密」
セキュアコンピューティングジャパンのカンファレンスに登壇したNTTPCコミュニケーションズの小山覚氏は、法律が許せばISPが... - マイクロソフト、9月の月例パッチを予告--緊急レベルが4件
- グーグルが「Chrome」を作った理由--高速ブラウジングがもたらす利益
- ヴイエムウェアが複数の脆弱性への修正パッチを公開
- 「Google Chrome」に初のセキュリティ上の脆弱性
- セキュリティ 一覧へ »
「セキュリティ」 のバックナンバー
-
マイクロソフト、9月の月例パッチを予告--緊急レベルが4件
マイクロソフトが、Patch Tuesday(同社が最新パッチを公開する毎月第2火曜日)向けの4件のセキュリティ情報を予告した。 -
ヴイエムウェアが複数の脆弱性への修正パッチを公開
-
「Google Chrome」に初のセキュリティ上の脆弱性
-
US-CERT、SSH鍵を使ったLinuxシステムへの攻撃を警告
-
Ubuntuにセキュリティパッチ--ユーザーに適用を呼びかけ
- セキュリティ 一覧へ »
ZDNet Japan Essential Topic
-
【今注目のIT企業は何を考える…??】
オススメIT系求人情報も毎週月曜日更新! -
コラボレーション基盤特集
Notes置換とバージョンアップの情報はこちら
企画特集
-
Techno Exchange
RackableとCTCの地球にやさしい関係 -
ZDNet Japan ホスティング特集
2008年夏のホスティングサービスのトレンドは何? -
APC SOLUTIONS FORUM 2008をレポート
電源、冷却の効率化によるエネルギー削減とは? -
セキュリティ対策レベルテスト公開!
自社のセキュリティのウイークポイントはドコ? -
「シンプル」&「低コスト」な運用管理
IT運用管理に関するアンケート実施中! -
ZDNet Japan Green IT
サミットだけでは終わらせない!エンタープライズの取り組みはこれからだ! -
サーバ仮想化・グリーン化の利点を最大化!
そ多機能・高価値なNetAppストレージの秘密とは -
ログ管理ソリューション特集
セキュリティ、コンプライアンス対策で注目度アップ! -
Webセキュリティ特集
Web2.0時代の脅威へ対抗するためのソリューションとは? -
Secure Web
Web2.0時代にプロアクティブなセキュリティを実現!! -
IronPort Sシリーズ
Webからの脅威に関する課題の3つの解決方法 -
【ログ管理】Logstorage、SecureEagle/SIM
内部統制のためのソリューションを紹介!
ZDNet Japan イベント
- 開催日:2008年9月29日(月)
- イベント一覧へ»