2003/09/08 16:55
セキュリティの専門家によると、Internet Explorerのなかに発見された重要な脆弱性を修正するために、米Microsoftがリリースしたパッチが、実は機能しないという。
「ObjectのType」に関する脆弱性は、約4カ月前にeEye Digital Security(eEye)が発見したもので、これに対するパッチは8月20日にリリースされた。その後、このパッチが、環境によってはデフォルトではないOSインストールに対して問題を引き起こす可能性があると分かったため、8月28日に累積パッチが再度リリースされた。そして現在、この累積パッチが修正するはずの脆弱性を修正しないことが判明したため、またもやパッチが再リリースされることになりそうだ。
この脆弱性を悪用すると、ユーザーがIEを利用してウェブページを閲覧した際に、悪意あるコードを呼び出して実行してしまうような悪意のあるHTMLファイルがつくれてしまう。
米国にいるeEyeの「チーフハッキングオフィサー」、Marc Maiffretは、ZDNet Australiaの電話取材に答え、この脆弱性は簡単に悪用できてしまうことから、特に重要度が高いと述べた。「悪用するのがとても簡単だから、かなり深刻といえる。バッファオーバーフローを悪用したり、それに似たものを作成するようなスキルがなくても、利用できる脆弱性だ」と、Maiffretは指摘した。
同氏は、Microsoftは最初に脆弱性が判明したときに適切なパッチを作成すべきだったと言う。「こんなに簡単なものを修正するパッチの作成に4カ月もかかった上に、しかもそのパッチが適切に動作しないなんて、どういうことだろう? Microsoftはセキュリティ問題に真剣に取り組んでいるようだ。(しかし)同時に、セキュリティ問題の改善に本当にお金と人材をつぎ込んでいるとは思えない」と、Maiffretは語った。
パッチの欠陥を発見した研究者が「単なる見落とし」と表現するこの事件が起こった理由の1つとして、Microsoft社内に適切なスキルを持ったセキュリティ専門エンジニアがいないことが挙げられると、Maiffretは説明。「適切な人材を社内に擁することで、多くのことは解決できる。Microsoftは有能な社員を雇っているが、それだけでは十分でないことは明らかだ」(Maiffret)。
今回のセキュリティ問題を最初に公表したのはmalware.comだが、Microsoftが公表前にこの情報を知らされていたかどうかは疑わしいとMaiffretは考えている。「malware.comが発見し、情報を公開した・・・彼らがその情報をMicrosoftに知らせたかどうか、確信は持てない。この方法が通常は最善なのだが」とMaiffret。
この問題について心配なユーザーは、Microsoftが新しいパッチを提供するまで、ブラウザのアクティブスクリプト機能を無効にすれば、脆弱性は軽減される。
この記事は海外CNET Networks発のニュースをCNET Japanが日本向けに編集したものです。
無料の「Oracle Database XE」で高速バッチ処理:実装のポイント
アップルが進める「製品の移行」--CFOの発言をめぐる憶測
10代の若者と携帯が鍵--米国広告市場における今後の流れ
「ニコニコ動画を日本のインフラにする」--夏野氏がニコニコ動画に参画した理由
ゲームソフト会社から見たiPhoneの魅力--「ここまで整ったプラットフォームは世界初」
ゲーム市場の台風の目と期待されるカプコン
オリンパス、第1四半期決算好調観測--円安も追い風に
今こそ求められるフリービジネスのデザイン・スキル
DELLが掲げる「新・仮想化アセスメントサービス」
原宿で野宿を含む15時間 - iPhone行列完全ドキュメント
「失われた10年」からの回復は、どういう課題を残したか?
iPhoneの影で馬鹿売れしているみたい
動画配信の影響なのかインターネット部門が「終了」
Googleというネットの巨大なメディアに支配される脅威
コレクティブストアというマーケットプレース
iPhone対応サイトについて思うこと
全国健康保険協会の会計(意見募集)
体力消耗戦に突入、携帯電話業界
「Parallels Desktop 4.0 for Mac」は「Mac OS X Server 10.5 Leopard」をゲストOSとしてサポートへ
フォトレポート:分解、アップル「iPhone 3G」
ちょっと変わった「iPhone」向けアプリケーション10種
契約してわかった、iPhoneのさまざまな注意事項
フォトレポート:米陸軍が表彰した2007年の技術
30日間、完全無防備でインターネットを利用したらどうなる?--マカフィーが実験
フォトレポート:ゲーム見本市「E3 2008」--MS、任天堂、ソニーなど主要プレスカンファレンス
最新モバイル端末、参考出展技術--写真で見るワイヤレスジャパン2008
アナキン子役やベイダーの中の人が来日--スター・ウォーズ出演者のいま
時代を振り返る--「MS-DOS 4」のインストール
[レビュー]高い信頼性を普通に使う地球に優しい電源ユニット--Antec EarthWattsシリーズ EA-650
オンリーワンの個性を極めた超薄型テレビ--日立 Wooo UTシリーズ
[レビュー]“この手があったか”と思わせるパワーユーザーも納得のPCオンデマンド--「VALUESTAR G タイプR Luiモデル」+「Lui RN」詳細レビュー
[レビュー]テレビを持ち歩ける最強ツール--ソニー、Blu-rayレコーダー「BDZ-A70」
今週の新製品総チェック:ソニー「VAIO」が新キーワードを発表、ビクターからはYouTube対応ビデオカメラ
[レビュー]ネットワーク対応の高機能デジタルフォトフレーム--ソニー「Canvas Online CP1」
15時間の行列で手に入れたiPhone 3Gファーストインプレッション--ソフトバンクモバイル「iPhone 3G」
今週の新製品総チェック:まさにiPhone一色の1週間、ついに店頭発売へ
北京を見逃すな!--2008年夏、今買うべき「薄型テレビ」メンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。