編集部からのお知らせ
記事PDF集:官民意識のゼロトラスト
電子インボイスの記事まとめ

MS、定例外パッチで「Windows Server」のKerberosの脆弱性を修正--ゼロデイ攻撃も確認

Larry Seltzer (ZDNet.com) 翻訳校正: 編集部

2014-11-19 10:50

 Microsoftは米国時間11月18日、定例外のパッチリリースとしてセキュリティ情報「MS14-068」を発表した。「Windows Server Core」などWindowsサーバ版の深刻な脆弱性に対応するものとなる。

 この脆弱性(CVE-2014-6324)は、Active Directoryドメイン内のコンピュータやユーザーにセッションチケットおよび一時的なセッションキーを発行するWindows Kerberos Key Distribution Center(KDC)に関係するものだ。悪意ある攻撃者はこの脆弱性を利用して、権限のないドメインユーザーアカウントを昇格して管理者権限を与えることができる。これにより、ドメイン内の任意のコンピュータやユーザーに攻撃できるという。攻撃には有効なドメイン資格情報が必要となる。

 Microsoftはまた、「この脆弱性を悪用しようとする限定的な標的型攻撃」を確認していることも明らかにした。

 この脆弱性の影響を受けるのは、すべてのサポートされているエディションの「Windows Server 2003」「Windows Server 2008」「Windows Server 2008 R2」「Windows Server 2012」「Windows Server 2012 R2」。また、Windows Server Technical Preview も影響を受ける。

 Microsoftはデスクトップ版のWindowsに対しても更新を行う(Windows Technical Previewも含む)。Microsoftはこれを、「既知の脆弱性を修正するものではなく、追加の多層防御」と説明している。ドメインログイン機能のない「Windows RT」は更新の対象外となる。

 この脆弱性は、Qualcomm Information Security & Risk ManagementがMicrosoftに通知したものだ。

 一方で、先ごろの定例パッチリリースでは発行されなかったMS14-075の配布についての情報はない。この更新はExchange Serverの問題に対応するものとなり、Microsoftは遅れの原因としてインストーラプログラムを挙げていた。

この記事は海外CBS Interactive発の記事を朝日インタラクティブが日本向けに編集したものです。

ZDNet Japan 記事を毎朝メールでまとめ読み(登録無料)

特集

CIO

モバイル

セキュリティ

スペシャル

ホワイトペーパー

新着

ランキング

  1. 経営

    5分でわかる、レポート作成の心得!成果至上主義のせっかちな上司も納得のレポートとは

  2. 経営

    ノートPCは従来ながらの選び方ではダメ!新しい働き方にも対応する失敗しない選び方を徹底解説

  3. 経営

    問題だらけの現場指導を効率化!「人によって教え方が違う」を解消するためのマニュアル整備

  4. ビジネスアプリケーション

    緊急事態宣言解除後の利用率は低下 調査結果に見る「テレワーク」定着を阻む課題とその対応策

  5. ビジネスアプリケーション

    たしか、あのデータは、こっちのアプリにあったはず…--業務改善のためのアプリ導入がストレスの原因に?

NEWSLETTERS

エンタープライズ・コンピューティングの最前線を配信

ZDNet Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]