【 ここから本文 】

セキュリティ・マネジメント

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Slashdotにタレコむ イザ!ブックマークに登録 Twitterでつぶやく
print 印刷用ページの表示


セキュリティ・マネジメント

[米国]
IEの脆弱性をねらう攻撃コードがより強力に

当初よりも攻撃の精度が向上、セキュリティ専門家は注意を呼びかけ

(2009年11月26日)

 オープンソースのセキュリティ検証フレームワーク「Metasploit」を開発しているハッカーらが、Internet Explorerに対する攻撃コードを進化させ、その有効性を高めようとしているようだ。

「Metasploit」プロジェクトのWebサイト

 IEのバグは、11月20日にセキュリティ関連の話題を扱うメーリング・リスト「Bugtraq」で明らかにされた。それ以来、セキュリティ専門家らは、この脆弱性への懸念を募らせていたが、最初に公になったデモンストレーション用のコードはあまり精度が高くなく、実際の攻撃に悪用された形跡も見られなかった。

 ところが11月25日には、Symantecの上級リサーチ・マネージャーを務めるベン・グリーンバウム(Ben Greenbaum)氏が「11月24日夜にリリースされた攻撃コードは、当初のものより有効性が高まっている」と指摘した。ただし、25日朝の時点では、このコードが攻撃に使われたという報告はSymantecにも寄せられていない。

 セキュリティ専門家によれば、こうした攻撃コードは、ドライブ・バイ・アタックという攻撃手法に用いられるのだという。ドライブ・バイ・アタックは、ユーザーをだまして悪質なコードを含むWebサイトへ誘導し、ブラウザの脆弱性を介して感染を広げていく攻撃テクニックだ。サイバー犯罪者がハッキングしたWebサイトにこの種のコードを埋め込み、攻撃範囲を拡大させていくケースも確認されている。

 Microsoftは11月23日、当該の脆弱性に関するセキュリティ勧告を発し、被害を防ぐための一時的な回避策を提案した。この脆弱性は、IE 6および7に関するもので、最新のIE 8には影響はないという。

 IE 8が影響を受けないのは、特定のCSS(Cascading Style Sheet)オブジェクトを解釈する方法の違いに関係がある。そのため、IE 6/7のユーザーが攻撃を回避するには、アップグレードするかJavaScriptを無効化することで対処できる。

 グリーンバウム氏によれば、Metasploitのチームは、2人の有名なセキュリティ研究者が考案したテクニックを応用して、攻撃コードを改良したという。「最初のコードにはHeap Sprayという技術が使用されていた。これは、ショットガンで攻撃するようなもので、いっせいに大量射撃を行い、そのうちの1つでも的を射ればよいというものだった」と同氏。

 一方、最新の攻撃コードは、アレクサンダー・ソティロフ(Alexander Sotirov)氏とマーク・ダウド(Marc Dowd)氏が開発した.net dlllメモリ手法を採用している。グリーンバウム氏は、「こちらのほうがHeap Spray技術よりはるかに確実だ。有効性は間違いなく増している」と注意を呼びかけている。

(Robert McMillan/IDG News Serviceサンフランシスコ支局)




▲ページの先頭へ戻る


Enterprise Client Strategy 2010

【戦略的なクライアント管理でTCOの削減を――「Enterprise Client Strategy 2010」レポート

各セッションの講演レポート公開中!

注目のホワイトペーパー

NEC

仮想化環境の現状と課題――求められるのは高可用性

仮想化環境でも業務システムを止めないために

日立製作所

中堅中小企業が知っておくべきPC運用管理の勘所

〜運用コスト削減とセキュリティ強化を同時に実現するために〜

NRIセキュアテクノロジーズ

従来型の情報漏洩対策だけではもう限界!――本質を押さえた根本的な解決策とは

業務に支障なく、効率的かつ効果的なセキュリティ

日立製作所

中堅中小企業が押さえておきたいIT管理の重要ポイント

〜経済情勢の変化や顧客ニーズの多様化に柔軟に対応するために〜

日立製作所

中堅中小企業の経営基盤強化を支えるIT統合管理

〜コンパクトでスピーディな経営の実現のために〜

Computerworld Special

シンプルな運用管理が仮想化環境リソースを最大活用に導く

仮想化からクラウドまで、シームレスな運用管理を実現

仮想化環境だからこそ求められる高可用性 CLUSTERPROなら停止要因の約90%に対処可能

複雑化する仮想化環境の課題に対する“最適解”


Computerworld BLOG

進化するビジネス・モバイル

トレンド最前線

注目されるビジネス・モバイルPCの市場動向を探る

WiMAX搭載モバイルPCの実力

モバイルWiMAXを取り巻くワイヤレス・ネットワーク環境の現状

インテル vProテクノロジーで実現する“鉄壁ビジネス・モバイル”

モバイルPCが抱えるセキュリティの課題とは

最新モバイルPCとWindows 7で実現するビジネスの堅牢性

Windows 7 Enterpriseが提供する企業向け機能を徹底紹介

Weekly Ranking

集計期間:03/11〜03/17



Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国