【 ここから本文 】

Microsoftウォッチ

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Slashdotにタレコむ イザ!ブックマークに登録 Twitterでつぶやく
print 印刷用ページの表示


Microsoftウォッチ

[世界]
マイクロソフト、「全バージョンのIEに脆弱性」と警告

データ・バインディング機能にバグ。修正パッチのリリース時期は未定

(2008年12月15日)

 米国Microsoftは12月12日、同社がサポートしているすべてのバージョンのInternet Explorer(IE)に脆弱性が存在することを明らかにした。

 このIEの脆弱性は、12月11日にMicrosoftが公開した警告文書(セキュリティ・アドバイザリ)では、IE 7のみにかかわるものとされていた。しかし翌12日に同アドバイザリが更新され、現在同社がサポートしているIEの全バージョン(IE 5.01、6、7)と、限定公開中のために正式サポートのされていないIE 8ベータ2にも脆弱性が存在することが明記された。

Microsoftのセキュリティ・アドバイザリ

 Microsoftは、Windows 2000、XP、Vista、Server 2003、Server 2008上でこれらのバージョンのIEを稼働させているすべてのユーザーが攻撃の対象となる可能性があると警告している。

 ただし同社は、この脆弱性の深刻度はさほど高くないと見ているようだ。セキュリティ・アドバイザリには、「今回の脆弱性を悪用した攻撃は、現在のところIE 7を対象にしたものがごくわずか確認されているだけである」と記されている。

 またMicrosoftは、この脆弱性の原因が、IEのデータ・バインディング機能のバグにあるとしている。

 この点について同社は次のように説明している。「IEのデータ・バインディング機能に含まれる有効でないポインタ参照が脆弱性の原因である。データ・バインディングが有効になっていると(デフォルト状態)、一定の条件下で配列の長さをアップデートせずにオブジェクトをリリースしてしまい、削除されたオブジェクトのメモリ・スペースにアクセスできてしまう可能性がある。これにより、第三者の手でIEが勝手に終了させられたり、乗っ取られてしまうようになる」

 Microsoftでは、今回明らかにされた脆弱性への応急処置として、「oledb32.dll」の機能を無効にすることを推奨している。oledb32.dllは、各種のデータにアクセスするための技術を集めた「Microsoft Data Access」のコンポーネントである。

 今回、IEの脆弱性の存在を発見してMicrosoftに通知したデンマークのセキュリティ・ベンダー、Secunia ASPの最高セキュリティ・スペシャリスト、カーステン・エイラム(Carsten Eiram)氏は、「当初ちまたに流れていた、IEのセキュリティ設定を『高』にしたり、スクリプト機能を無効にしたりすることで脆弱性への攻撃を避けることができるという情報は誤っている」と警告したうえで、Microsoftの新しいセキュリティ・アドバイザリに従い、Windowsのレジストリを編集して「oledb32.dll」を無効にするよう呼びかけている。

 またエイラム氏は、セキュリティ・パッチのリリース時期について、「Microsoftは、通常の修正パッチのリリース・サイクルとは異なるタイミングで緊急のパッチをリリースするのではないか」との見解を示している。

 ただし現在のところMicrosoftは、この脆弱性に対応するセキュリティ・パッチのリリース時期を明示していない。

 ちなみに同社では、12月9日に過去5年間で最大規模となる28の脆弱性に対応するセキュリティ・パッチをリリースしたばかりだ。

(Gregg Keizer/Computerworld米国版)




関連記事

▲ページの先頭へ戻る


注目のホワイトペーパー

日本コンピュウェア

ITサービスの最適化を支援し、ビジネスの“品質”を向上させる「Vantage 11」

ビジネスの視点からITサービスを可視化し、ITとビジネスのギャップを解消

世界規模のIT資産管理にデルが選んだ最適化手法

世界規模のIT資産管理にデルが選んだ最適化手法

14万台を超えるコンピュータ群の標準化とシンプル化をいかに進めたか

Editors Watch

進化するビジネス・モバイル

“現場”で要求されるのは「堅牢性」と「パフォーマンス」


Windows 7 解説

【解説】Windows 7を推奨する4つの理由、敬遠する4つの理由

新OSへの移行は、最良の経験にも最悪の経験にもなりうる

【連載】Windows XP→7快適移住計画

インストール前の準備から各種設定の移行まで、導入のノウハウを紹介!

【連載】Windows 7の“コンパネ”を極める!

コントロールパネルから見るWindows 7の新機能

【連載】Windows 7研究

ホームユーザー向け&企業向けのポイントを完全解説!

【連載】Windows 7の仮想ハードディスクがスゴイ!

手軽にOSテストもできるVHDってナンだ!?

マイクロソフトITプロ 情報カレンダー

ようこそWindows 7への扉へ

Windows Server 特集

【解説】 Hyper-V Server 2008導入ガイド + Q&A

導入手順から管理方法までを徹底解説

【連載】 仮想化の教室

仮想化技術のすべてをここで学べる!

【解説】 Windows Server 2008 R2 「キーテクノロジー」

“7つ”の最新機能にフォーカス!

Windows Server 特集はこちら

キーパーソン

Windows 7、3つの疑問点を開発責任者に直撃

64ビット版に移行すべき? セキュリティ対策やWindows Updateの新機能は?

「クラウドの普及はメール/コラボ・アプリの移行がカギ」――マイクロソフトのレイ・オジー氏

クラウドとの親和性が高いアプリが普及を促す

「マイクロソフトのR&Dは新しい段階に入った」――最高研究戦略責任者が語る

「クライアント・プラス・クラウド」とUI革新でITの世界が変わる

その他のキーパーソン記事はこちら

キャッチアップ

マイクロソフト、Linuxコミュニティにソースコードを提供――ライセンスはGPLv2

「Hyper-V上で動作するLinuxのパフォーマンス向上が見込める」と同社

Office Web AppsのGoogle Appsに対する優位点とは

運用方式の多様さがユーザー企業に支持される──Forresterアナリスト

マイクロソフトのライセンス体系ではWebアプリ時代に対応できない

技術はハイブリッドでも、ライセンスはハイブリッドではない──アナリスト

マイクロソフトの「Office Web Applications」に関する5つの疑問

その狙いは? 「無料版Office」はChromeやiPhoneでも使えるのか?

「Bing」に続け! Facebook、CrowdEye、そして王者Googleが検索の新技術を巡ってヒートアップ

活発化する検索イノベーションの次のターゲットは、SNSとTwitter向けの検索サービス

ネットブックOS市場を占拠するWindows

「今後もこの傾向は続く」とアナリスト

マイクロソフト幹部、「Azure」によるデータセンターのクラウド化を展望

Windows Serverとの“補完関係”を強化し、オンプレミス方式への復帰も容易に

マイクロソフト、Atomベースの“グリーンな”サーバを試作

消費電力はサーバ用CPUのおよそ20分の1、待機電力も大幅に削減

“仇敵”マイクロソフトとレッドハットが手を結んだ理由

仮想化の普及でライバルどうしが協力しあうようになる?

世界最強の特許ポートフォリオを持つのはマイクロソフト

Intel、IBMを大きく引き離す/日本勢はエレクトロニクス部門で優勢

マイクロソフトのオープンソース戦略“大転換”――その真意とは?

「敵対から共生への戦略変更」か、それとも「自己利益追求の一環」か

「Azure」クラウドの新世界に入る前に知っておくべきこと

ユーザー企業とディベロッパーは何から始めるべきか

マイクロソフトの仮想化戦略が抱える問題点とは

機能の不足、遅い開発サイクル、ライセンスの問題を専門家が指摘

マイクロソフトのオープンソース責任者が抱える“責任”と“苦悩”

評価もされるがそれ以上に批判も多い―― 一筋縄ではいかないOSSビジネスの現状

「Software+Services」時代のWindowsプラットフォーム

マイクロソフトが描くクラウド・コンピューティング/次世代ITモデルの構成要素

マイクロソフトのバルマーCEOに捧ぐ「10の提言」

ゲイツ氏退任後、同社が勝ち残るためにすべきこと

マイクロソフトのセキュリティ戦略――ゲイツ氏の“功罪”とは

問題の元凶から改革の旗振り役に転向したトップのメッセージ



Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国