Microsoftによると、「Internet Explorer」(IE)に存在するパッチ未対応のセキュリティホールは、同ブラウザの全バージョンに影響することが分かり、米国時間12月10日にこの問題が最初に公表されたときの認識よりも深刻になっているという
Microsoftは、IEの新しい脆弱性に対する攻撃の報告を調査しているが、同社は11日遅くにセキュリティ勧告を更新し、IEの全バージョンが脆弱になっている可能性があると述べた。
同社は、攻撃を防御する最も効果的な方法として、インターネットゾーンのセキュリティレベルを「高」に設定し、アクセス制御リストを使って「Ole32db.dll」を無効にするよう推奨している。
Christopher Budd氏はMicrosoft Security Response Centerの公式ブログで、「われわれの最新情報は、依然として限定的な攻撃が存在し、脆弱なシステムに悪意あるソフトウェアをロードしようと試みている、というものだ」と書いている。
同社はMicrosoft Malware Protection Centerのブログの中で、これまで世界全体で数百件の攻撃を確認したが、この脆弱性を突いた攻撃を仕掛けているサイトは中国のドメインでホストされているようだ、と述べた。
Malware Protection Centerのブログには、次のように書かれている。「これまでに攻撃が確認されたサイトには、多種多様なマルウェアが仕掛けられていた。なかでも多かったのがパスワード窃盗で、『Win32/OnLineGames』や『Win32/Lolyda』のようなゲームのパスワードを盗む新種があった。また、『Win32/Lmir』などのキーロガー、『Win32/Helpud』などのトロイの木馬、われわれが『Win32/SystemHijack』という総称で検出している過去に確認例のないマルウェアもある。この脆弱性を突いた攻撃では、エクスプロイトコードがインターネットのアンダーグラウンドに出回り始めると、さまざまなマルウェアが仕掛けられて広がるというのが、われわれの一致した予想だ」
信頼できるサイトを訪問している人も、SQLインジェクション攻撃の標的にされて悪意あるコードを埋め込まれたサイトの影響を受ける可能性がある、とMicrosoftは述べている。
この脆弱性を修正するパッチがいつリリースされるかは予告できない、とMicrosoftの広報担当者は述べた。同社の次の月例更新は、2009年1月13日火曜日の予定だ。
更新後のMicrosoftのセキュリティ勧告には、ユーザーを安心させる要素がいくつか記載されている。「Windows Vista」上で「Internet Explorer 7」あるいは「Internet Explorer 8」を保護モードで使用しているユーザーは、この脆弱性の影響は限定的だという。また、「Windows Server 2003」「Windows Server 2008」では、IEは「Enhanced Security Configuration」というセキュリティモードで動作しており、インターネットのセキュリティレベルが「高」に設定されている。さらに、この攻撃者が掌握できるのは、ローカルユーザーと同レベルの権限だけだという。また、既知の攻撃では、電子メールを通じてこの脆弱性を自動的に悪用できない。
この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ
関連情報
-
「Internet Explorer」にパッチ未対応の脆弱性
マイクロソフトが米国時間12月9日に公開した月例パッチでは未対応の脆弱性が「Internet Explorer」に発見された。これはXMLパーサ内でヒープオーバーフローを引き起こすもので、近いうちにこの脆弱性を悪用した攻撃が広まる恐れがあるという。 - マイクロソフト、12月の月例パッチを公開--「緊急」が6件と「重要」が2件
- マイクロソフト、12月のセキュリティ情報の事前通知を発表
- Microsoft
「セキュリティ」 の新着情報
-
MS、2月の月例パッチを公開--「Windows」「Office」の脆弱性26件に対処
マイクロソフトは、月例の「Patch Tuesday」の一環として、13件のセキュリティ情報で26件の脆弱性に対処した。 - トレンドマイクロ、インストール不要のUSBメモリ型ウイルス検索ツールを発表
- オラクル、定例外パッチをリリース--WebLogic Serverの深刻な脆弱性を修正
- サイボウズ、Windows phone向け「サイボウズモバイルKUNAI」を発表--iPhoneやAndroidへも展開
- インテック、ID同期の新製品--AD管理のIDとPWを社内各システムに同期
- セキュリティ 一覧へ »
「セキュリティ」 のバックナンバー
-
トレンドマイクロ、インストール不要のUSBメモリ型ウイルス検索ツールを発表
トレンドマイクロは、製造機器などの専用端末向けUSBメモリ型ウイルス検索ツール「Trend Micro Portable Security」を発表した。 -
SBI証券に行政処分勧告--システム障害に十分な対応せず
-
オラクル、定例外パッチをリリース--WebLogic Serverの深刻な脆弱性を修正
-
インテック、ID同期の新製品--AD管理のIDとPWを社内各システムに同期
-
シマンテック、DLP最新版--プラットフォームをオープン化、他社製品とも連携
- セキュリティ 一覧へ »
企画特集

-
身近な業務をCRMが変革!
実は、埋もれた情報が鍵だった -
経営統合後の事業損益構造の見える化を実現
SAS Performance Managementの導入事例紹介!! -
新しい視点のレンタルサーバが誕生!
スタートアップ企業、開発者に最適なそのポイントとは? -
レガシーアプリケーションの稼働どうしてる?
互換性の問題、あなたはどう考える?意見募集中! -
利用者の理想を追求した最新レンタルサーバ
サイト制作事業者がその評価結果を徹底レポート! -
アプリケーション仮想化 3つの課題
最新のCosminexus V8.5の知られざる実力 -
仮想環境のバックアップは難しいのか
効率的なバックアップへの2ステップを解説 -
DBのパフォーマンスに困ってませんか?
既存のデータベース環境に追加するだけで性能が2倍に -
御社はまだフリーの転送サービスですか?
大容量ファイルの受け渡しに「ルール」と「安心」を -
アンケートから見るセキュリティ対策の実態
8つの機能が中小企業の情報資産を守る -
仮想化をダメにするストレージの実態
求められるストレージ正常化のキーワードとは? -
事例 VMwareでデータセンターをクラウド化
富士通の開発環境を効率化したクラウドのノウハウ -
通販サイトのアクセス集中からの危機を救う
4つのケーススタディからWebシステムを徹底解説 -
ビジネスを支えるWebシステム最前線
システムトラブルの6割が、ソフトウェアに原因あり
-
13. ソースチェック
この4分間のビデオでは、Intel Parallel Studioの一部であるIntel C++コ... -
14. OpenMP 3.0
この3分間のビデオでは、Intel Parallel Composerで利用可能なOpeMP 3.0...
新着企業動向
-
ウイングアーク、ユーザー会への「新規入会促進プログラム」を実施
ウイングアーク テクノロジーズ -
「見える化」による社内情報共有・活用のポイント 〜 大手企業の成功事例公開 〜
リアルコム -
【EMCジャパン Tech Communityサイト】社内インフラにプライベートクラウドを導入したEMC
EMCジャパン -
Dojo(道場)
テンダ - 企業動向一覧へ»
