「Windows」に未パッチの脆弱性--グーグルが公表

Larry Seltzer (Special to ZDNET.com) 翻訳校正: 編集部

2015-01-05 12:09

 Googleの研究者であるforshaw氏が、Windowsに発見していた特権昇格のバグを、脆弱性の概念実証(POC)プログラムとともに公表した。同氏によると、POCプログラムは最新の状態に更新されたWindows 8.1でのみテストしており、Windows 7を含む以前のバージョンのWindowsが脆弱性の影響を受けるかどうかは未確認だという。

 この脆弱性は関数「AhcVerifyAdminContext」内に発見された。筆者が確認したところ、この関数の情報はMicrosoftのウェブサイト上では公開されていないため、AhcVerifyAdminContextはパブリックAPIではなく内部的な関数だと思われる。

 forshaw氏は2件のPOCプログラムと、それらを使用してWindowsの電卓を管理者として実行する手順を公開している。同氏によると、POCプログラムでは脆弱性を実証するためにWindowsのユーザーアカウント制御(UAC)を使用しているが、今回の脆弱性はUAC自体に起因するものではないという。

 筆者がPOCプログラムをテストしたところ、Windowsの電卓は実行されたが、その特権が昇格されているかどうかは確認できなかった。しかしPOCプログラムは両方とも、テストマシン上のNorton Securityによって悪質なプログラムとして検出および隔離された。

 forshaw氏は、ゼロデイ攻撃の撲滅を目指すプロジェクト「Google Project Zero」の研究活動を通じて今回の脆弱性を発見し、2014年9月30日に、Google社内のセキュリティ研究に関するメーリングリスト「Google Security Research」に情報を投稿した。forshaw氏は投稿の中で、この脆弱性にGoogle Project Zeroの開示方針が適用され、90日が経過しても正式なパッチがリリースされない場合は、脆弱性に関する情報が自動的に公表されると述べていた。なお、同氏がMicrosoftに情報を通知したかどうかは、投稿の中では言及されていない。

 12月31日、本件に関する声明がMicrosoftの担当者から米ZDNetに寄せられた。その中で同社は、特権昇格の脆弱性を修正するセキュリティ更新を準備中であることと、攻撃者が脆弱性を悪用するには標的となるマシンの有効な認証情報を入手したうえで、ローカルでログインする必要があることを強調している。また、ユーザーに対してはウイルス対策ソフトウェアを最新の状態に保ち、ファイアウォールを有効にするよう呼びかけている。

 同じく12月31日にGoogleからもコメントが寄せられた。それによると、同社は脆弱性に関する情報が社内メーリングリストに投稿された9月30日の時点で、情報をMicrosoftに通知していたという。そして、今回の脆弱性の公表はGoogle Project Zeroのポリシーに従ったもので、発見した脆弱性を90日後に公表するという方針は、Google Project Zeroを2014年初頭に開始した時点から告知していたと述べている。また同社はコメントの中で、脆弱性の撲滅を目指すプロジェクトの大半が同様の期限を設けているとして、90日という開示期限の正当性を主張している。たとえば、HP TippingPointが実施している「Zero Day Initiative」は、この種のプロジェクトの中で最大規模の取り組みだが、やはり標準で4カ月という開示期限を設けている。なお、Googleはポリシーの影響を継続的に監視しており、ポリシーの将来的な調整も視野に入れているとのことである。


この記事は海外CBS Interactive発の記事を朝日インタラクティブが日本向けに編集したものです。

ZDNET Japan 記事を毎朝メールでまとめ読み(登録無料)

ホワイトペーパー

新着

ランキング

  1. セキュリティ

    警察把握分だけで年間4000件発生、IPA10大脅威の常連「標的型攻撃」を正しく知る用語集

  2. セキュリティ

    まずは“交渉術”を磨くこと!情報セキュリティ担当者の使命を果たすための必須事項とは

  3. セキュリティ

    「2024年版脅威ハンティングレポート」より—アジアでサイバー攻撃の標的になりやすい業界とは?

  4. ビジネスアプリケーション

    Microsoft 365で全てを完結しない選択、サイボウズが提示するGaroonとの連携による効果

  5. セキュリティ

    生成AIを利用した標的型攻撃とはどのようなものなのか?実態を明らかにして効果的な対策を考える

ZDNET Japan クイックポール

所属する組織のデータ活用状況はどの段階にありますか?

NEWSLETTERS

エンタープライズコンピューティングの最前線を配信

ZDNET Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]