2003/08/18 08:43
MSBlastは、すでにパッチをあてたつもりのコンピュータにも感染する恐れがある、とあるセキュリティ専門家が述べている。Windows Update--Microsoftが提供している、顧客がオペレーティングシステム(OS)にパッチや修正によるアップデートを行なうオンラインツール--に見つかった欠陥のためだ。
セキュリティ会社の米TruSecureの主任科学者Russ Cooperによると、この欠陥により、米国陸軍などのサーバがMSBlastの被害に遭ったという。
Windows Updateは、OSにパッチをインストールするたびにシステムのレジストリにエントリを追加する仕組みとなっている。ユーザーがWindows Updateにログオンすると、同ツールはレジストリをスキャンして、まだインストールしていないパッチのリストを表示する。欠陥は、このメカニズムに見つかったとCooperは話している。
「我々は、ユーザーがパッチをあてたというレジストリキーだけを手に入れ、パッチのファイル自体はあてていないというケースを発見した」とCooperは述べ、このような誤りはパッチのインストールが不完全な場合や、システムリソースが足りない場合など、さまざまな理由から生じる恐れがあると説明した。
「Microsoftのサイトを開いて『私のシステムは最新の状態かどうか調べてくれ』というと、Windows Updateは『あなたのシステムは最新の状態です』という。でも本当はそうじゃないとなれば、一体どうすればいいのか?」(Cooper)
この問題を解決するには、Windows Updateが単なるレジストリのエントリだけでなく、実際の修正を探すようにしなければならない、とCooperは述べている。実際の修正を探す機能はすでにツールに含まれているが、「完全に利用できる」形になっていない(Cooper)
Cooperは、パッチが正しくインストールされたかどうかをWindows Update以外の方法で調べるやり方として、ユーザーに、Microsoft Baseline Security Analyzer(MBSA)を実行するよう勧めている。MBSAは、Windowsのレジストリ内のセキュリティ問題もチェックできるよう設計されており、Microsoftのウェブサイトから無料でダウンロードできる。
なお、Windows Updateの問題についてMicrosoftにコメントを求めたが応じられなかった。
パッチ提供はMicrosoftの悩みの種だ。同社はパッチの実装に時間がかかりすぎている、と企業は苦情を述べているが、これは何千台ものサーバやデスクトップにパッチを提供する前に、その互換性テストが必要となるためである。また、Microsoftがあまりにも数多くのパッチをリリースしているため、企業ユーザーは、システムを常に最新の状態にしておくのが大変だと思い始めている。
この記事は海外CNET Networks発のニュースをCNET Japanが日本向けに編集したものです。
オンラインストレージをめぐる競争--デルが狙う利用意識の高まり
ネコ画像サイト「I Can Has Cheezburger」の歴史--誕生から人気サイトになるまで
「mixi エコー? 快くは思ってないよ」--Twitter創業者
ウィル・ライト氏、「SPORE」「The Sims」、科学を語る
モバイルSEOに有用なデータの収集方法
中国ケータイは理屈ぬきにオモシロイ!
サイト上のユーザー行動情報をデータマイニングに活用する
コンテンツ市場14兆円の中身と行方
原宿で野宿を含む15時間 - iPhone行列完全ドキュメント
政治資金監査の意見募集等、 2008 年 9 月 1 日締切です
「VMware Fusion 2.0 RC 1 Build 113392」、新たに「McAfee VirusScan Plus」を同梱 etc...
(エンジニアにとっての)モテ論
WEB2.0 じゃなくって PC0.5
taspoの必要性とタバコ屋でのコミュニケーション
@Tovas for AppExchangeのセットアップを30分で完了
夢幻∞大のエントリーアクセスランキング(8/29編)
フォトレポート:飛行機の祭典--米国最大、オシュコッシュ航空ショー
L・トーバルズ氏:「主要Linuxプログラマーになるのは楽じゃない」
ブログの未来はどうなる--新しいコミュニケーション手段「ライフストリーミング」
「iPhone 3G」のネットワーク問題は全米規模--読者情報から明らかに
PRADA Phone開封の儀--iPhoneと比べてみました
iPhoneとPRADA Phone、入力インターフェースはどう違うか
キン肉マンの牛丼、「なか卯」だった--生誕29周年迎え「キン肉マン祭り」
ついに登場! 待望のライフストリーミングツール「Sweetcron」
コスプレーヤー、コミックの祭典に集合--Comic-Con 2008
[レビュー]高い信頼性を普通に使う地球に優しい電源ユニット--Antec EarthWattsシリーズ EA-650
今週の新製品総チェック:ノート、デスクトップ、UMPCまでPC秋モデルが続々
今週の新製品総チェック:薄さ13.9mmのサイバーショット登場!NEC「LaVie」はデザインモデルがメンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。