Microsoftは米国時間2月10日、4件のセキュリティ情報と、少なくとも8件のWindowsユーザーに影響のある明文化された脆弱性を修正するパッチを公開した。また、同社はInternet Explorerを通じて攻撃を行う「安定した悪用コードを容易に作成できる」可能性があると警告している。
今回の月例パッチで修正された脆弱性には、2件のIEに存在するコードを実行される可能性のあるセキュリティホール、Microsoft Exchange Serverの2件のバグ、Microsoft SQL Serverに存在する1件のリモートからコードを実行される可能性のあるセキュリティホール、Microsoft Office Visioのユーザーに影響のある3件の個別の欠陥がある。
Internet Explorerに関するセキュリティ情報(MS09-002)は緊急に処理されるべきものだ。これらのセキュリティホールを悪用することによって、自動ダウンロード攻撃を行うことが可能となる。
このセキュリティ更新プログラムは、サポートされているエディションの Windows XP および Windows Vista について深刻度は「緊急」です。サポートされているエディションの Windows Server 2003 および Windows Server 2008 で実行されている Internet Explorer 7 については、深刻度は「警告」です。
Microsoftは安定した悪用コードの可能性があると警告しているが、これは攻撃者が特別に作成したウェブサイトを作成することで、容易にパッチを適用していないユーザーを攻撃することができるということを意味している。
また、攻撃者は侵害された Web サイトおよびユーザーが提供したコンテンツや広告を受け入れるまたはホストする Web サイトを利用する可能性があります。これらの Web サイトには、この脆弱性を悪用する可能性のある特別に細工されたコンテンツが含まれている場合があります。
企業の管理者は、Microsoft Exchangeに関するアップデート(MS09-003)にも特別な注意を払った方がよいだろう。このアップデートは、ユーザーをコード実行攻撃あるいはサービス妨害攻撃にさらす可能性のある、異なる2つの脆弱性をカバーしている。
Microsoftは次のように説明している。
第 1 番目の脆弱性では、特別な細工がされた TNEF のメッセージが Microsoft Exchange Server に送信された場合に、リモートでコードが実行される可能性があります。攻撃者がこの脆弱性を悪用した場合、Exchange Server サービスアカウント特権を使用し、影響を受けるコンピューターを完全に制御する可能性があります。第 2 番目の脆弱性では、特別な細工がされた MAPI コマンドが Microsoft Exchange Server に送信された場合に、サービス拒否が起こる可能性があります。攻撃者がこの脆弱性を悪用した場合、Microsoft Exchange System Attendant サービスおよび EMSMDB32 プロバイダーを使用している別のサービスが応答を停止します。
Microsoftはこの脆弱性について、「不安定な悪用コード」が公開される可能性があると述べるに止まっている。しかし、nCircleのセキュリティ運用担当ディレクターAndrew Storms氏は、これは非常に深刻な問題だと述べている。
「この脆弱性を悪用すれば、サイバー犯罪者は特別に作成した添付ファイル付きの電子メールを企業に送ることによって、サーバーを完全に制御下に置き、その企業の重要な一角を手中に収めることができる」(Storms氏)
「Exchangeサーバには、日々あらゆる種類の極秘情報が流れている。このサーバとそこに納められているコンテンツを制御下に置くことは、サイバー犯罪者にとって宝の山となるだろう」と同氏は付け加えている。
この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ
関連情報
-
マイクロソフト月例パッチ事前通知:IE、Exchangeにパッチ
マイクロソフトが2月の月例パッチの事前通知を公開した。今回の月例パッチでは4件のセキュリティ情報が公開され、そのうち2件が「緊急」となっている。 - マイクロソフトの1月の月例パッチ:SMBの脆弱性の問題を解決
- Microsoft
「セキュリティ」 の新着情報
-
MS、2月の月例パッチを公開--「Windows」「Office」の脆弱性26件に対処
マイクロソフトは、月例の「Patch Tuesday」の一環として、13件のセキュリティ情報で26件の脆弱性に対処した。 - トレンドマイクロ、インストール不要のUSBメモリ型ウイルス検索ツールを発表
- オラクル、定例外パッチをリリース--WebLogic Serverの深刻な脆弱性を修正
- サイボウズ、Windows phone向け「サイボウズモバイルKUNAI」を発表--iPhoneやAndroidへも展開
- インテック、ID同期の新製品--AD管理のIDとPWを社内各システムに同期
- セキュリティ 一覧へ »
「Zero Day」 のバックナンバー
-
オラクル、サーバのセキュリティホールを修正する定例外のパッチ
オラクルは、WebLogic Node Managerに存在するリモートから悪用可能な脆弱性に対するパッチを公開した。オラクルが定例外のパッチを公開するのは異例のことだ。 -
マイクロソフト、データ漏えいにつながるIEの脆弱性について警告
-
RealPlayerに11件の重大な脆弱性
-
モジラがFirefox 3.6をリリース、セキュリティも強化
-
Adobe Shockwave Playerに深刻度クリティカルのセキュリティホール
- Zero Day 一覧へ »
企画特集

-
アンケートから見るセキュリティ対策の実態
8つの機能が中小企業の情報資産を守る -
事例 VMwareでデータセンターをクラウド化
富士通の開発環境を効率化したクラウドのノウハウ -
仮想環境のバックアップは難しいのか
効率的なバックアップへの2ステップを解説 -
レガシーアプリケーションの稼働どうしてる?
互換性の問題、あなたはどう考える?意見募集中! -
身近な業務をCRMが変革!
実は、埋もれた情報が鍵だった -
通販サイトのアクセス集中からの危機を救う
4つのケーススタディからWebシステムを徹底解説 -
御社はまだフリーの転送サービスですか?
大容量ファイルの受け渡しに「ルール」と「安心」を -
新しい視点のレンタルサーバが誕生!
スタートアップ企業、開発者に最適なそのポイントとは? -
経営統合後の事業損益構造の見える化を実現
SAS Performance Managementの導入事例紹介!! -
アプリケーション仮想化 3つの課題
最新のCosminexus V8.5の知られざる実力 -
利用者の理想を追求した最新レンタルサーバ
サイト制作事業者がその評価結果を徹底レポート! -
仮想化をダメにするストレージの実態
求められるストレージ正常化のキーワードとは? -
DBのパフォーマンスに困ってませんか?
既存のデータベース環境に追加するだけで性能が2倍に -
ビジネスを支えるWebシステム最前線
システムトラブルの6割が、ソフトウェアに原因あり
-
9. 出荷準備はOK?
この3分間のビデオは、あなたがソフトウェアを出荷する前に、データレー... -
10. Parallel Debugging Extensions
この3分間のビデオは、並列アプリケーション内のそうでなければ発見しが...
