編集部からのお知らせ
(記事集)ニューノーマルで伸びる業界
「ニューノーマルとIT」新着記事一覧

MS、12月度のパッチ公開--Windows Mediaのゼロデイ脆弱性を修正

文:Joris Evers(CNET News.com) 翻訳校正:編集部

2006-12-13 10:41

 Microsoftは米国時間12月12日、7件のセキュリティアップデートをリリースした。11件の脆弱性に対応するパッチが含まれているが、脆弱性の大半は「Windows」に影響するものとなっている。

 Microsoftは当初、月例パッチサイクルではセキュリティ勧告を6件しかリリースしない予定だった。しかし同社は声明で、ゼロデイのバグを含む「Windows Media Format」の2件の脆弱性に対処する目的で7番目の勧告を用意したことを明らかにした。

 Microsoftはさらに、「Visual Studio 2005」デベロッパーツールにあるゼロデイの脆弱性に対処するパッチも用意した。同社によると、このセキュリティホールは11月には既に明らかになっていて、Windows Mediaの問題と異なり、サイバー攻撃にも悪用されているという。

 しかし、同じく悪質なソフトウェアに悪用されているMicrosoft Wordの既知の2件の脆弱性については、パッチが12日には用意されなかった。

 脆弱性管理会社Qualysの調査マネージャーAmol Sarwate氏は、「ゼロデイの脆弱性用にパッチを用意しようとしているのは分かるが、Microsoftは次々と発生するゼロデイ攻撃を追いかけるのにまだ精一杯だ。同社は一生懸命やっていると思うが、Wordの脆弱性が未修正であるため、ユーザーは今も攻撃にさらされている」と述べている。

パッチの詳細

 Windows Mediaの問題は、Microsoftが今回の月例パッチで公開した3件の「緊急」セキュリティアップデートのうちの1件であるMS06-078で対処済みだ。そのほかで脆弱性のリスクが高いのは、「Internet Explorer」および「Visual Studio 2005」となっている。

 Microsoftによると、Windows Mediaの脆弱性は、ユーザーをだまして不正なメディアファイルやストリームを開かせるという方法で悪用可能だという。同社は、「この脆弱性をうまく悪用すれば被害システムを完全に掌握できる」と述べている。

 Internet Explorerにある4件の脆弱性は、Windows PCに同様のリスクをもたらす可能性がある。同ウェブブラウザにあるセキュリティホールを悪用し、悪質なウェブサイトを作成することができてしまうと、Microsoftは語っている。IEの脆弱性は、いずれも今回初めて明らかになったものだという。

 Microsoftでは、Windows Simple Network Management Protocol(SNMP)サービス、Windows Client-Server Run-time Subsystem(CSRSS)、そしてWindows Remote Installation Services(RIS)が影響を受ける問題については深刻度が低いと見ている。これらはどれも、Microsoftの最高レベルである「緊急」より1ランク低い「重要」に分類されている。

 同じく、メールクライアント「Outlook Express」の脆弱性も「重要」に分類されている。

 MicrosoftはSNMPの脆弱性を「重要」に分類しているが、ビジネスユーザーはこれをかなり深刻にとらえるべきだ、とIBM Internet Security SystemのX-Force事業部ディレクターGunter Ollmann氏は語っている。

 Ollmann氏は電子メールで声明を出し、「SNMPはデフォルトのサービスではないが、重要なビジネス資産を監視するためのデファクトスタンダードとなっている。SNMPはハンドシェイクの不要なUDPを使うため、社内の攻撃者なら身元を詐称することができ、ネットワークを完全に掌握できる」と述べている。

 Microsoftは、パッチの概要を同社ウェブサイトで公開している。修正はWindowsの自動アップデート経由で配信されるほか、Microsoftのウェブサイトでも公開されている。

この記事は海外CNET Networks発のニュースを編集部が日本向けに編集したものです。 海外CNET Networksの記事へ

ZDNet Japan 記事を毎朝メールでまとめ読み(登録無料)

特集

CIO

モバイル

セキュリティ

スペシャル

ホワイトペーパー

新着

ランキング

  1. 運用管理

    ファイルサーバ管理のコツはここにあり!「無法状態」から脱出するプロセスを徹底解説

  2. クラウドコンピューティング

    社員の生産性を約2倍まで向上、注目の企業事例から学ぶDX成功のポイント

  3. コミュニケーション

    真の顧客理解でCX向上を実現、いまさら聞けない「データドリブンマーケティング」入門

  4. ビジネスアプリケーション

    デメリットも把握しなければテレワークは失敗に?─LIXIL等に学ぶ導入ステップや運用のコツ

  5. 運用管理

    ニューノーマルな働き方を支えるセキュリティ-曖昧になる境界に変わらなくてはならないデータセンター運用

NEWSLETTERS

エンタープライズ・コンピューティングの最前線を配信

ZDNet Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]