企画特集
-
クラウド神話をリアルで読み解く
最新テクノロジ満載、「百度」の講演も!
TECHNOLOGY @WORK 東京 2012レポート -
百聞は一見で!日立のビッグデータ
JP1、Hadoop、QlickView "集計・分析"
データをクラウドに集約 ”蓄積・検索" -
クラウド意識調査結果を公開
率直な読者のご意見を全て公開
クラウドに対する疑問や実際の効果に迫る -
サーバ向けなのに、こんなに簡単!
ぜい弱性対策+ウィルス対策ソリューション
「あんしんパック」をインストールしてみた -
簡単に扱えないと意味がない!
【対談】安心・簡単なセキュリティが必要
--SMBの現場ニーズ vs トレンドマイクロ
注目コンテンツ
本日の主要記事

IE 6の脆弱性、最高レベルの深刻度に--セキュリティ対策企業が評価引き上げ
MicrosoftのInternet Explorer(IE)に存在する脆弱性を悪用するコードがインターネットで公開されたことを受け、セキュリティ対策企業は3つの脆弱性について、警戒を呼びかけている。
Secuniaは米国時間7日、IEに存在する3つの脆弱性に対する深刻度の評価を、同社の基準で最も高いレベルとなる「非常に危険」に引き上げた。Secuniaの最高技術責任者(CTO)Thomas Kristensenによると、攻撃者がIE 6に存在するこれらの脆弱性を悪用した場合、スパイウェアやポルノダイヤラー(ポルノなどの有料サイトに電話をかけるソフトウェア)を、ユーザーのPCに密かに忍び込ませ、実行させることができてしまうという。
これらの脆弱性のうち、HTML Helpコントロールの脆弱性については、昨年12月21日にGreyHats Security Groupがインターネットで勧告を発表しており、それとともに実証コードが公開されていた。
「われわれは、実証コードが出回っていること、そしてユーザーが何もしなくてもそのコードが実行されてしまう可能性があること、という2つの条件をクリアした脆弱性だけを『非常に危険』と分類している。『非常に危険』というのは、われわれの評価で最も深刻度が高く、ユーザーに対してはシステムへのパッチ適用を促す最終警告の意味も持つ」(Kristensen)
Secuniaによると、この実証コードの影響を受けるシステムはWindow XPで、Service Pack 2(SP2)が適用されているマシンも例外ではないという。同社は、Microsoftがパッチを開発するまでは、予防措置としてIEのActive Xコントロールの設定を無効にしておくことを勧めている。また同社では、IE以外のブラウザを使うことも対策の1つとして推奨している。
Secuniaが勧告のなかで警告しているもう1つの脆弱性は、HTML Helpコントロールの脆弱性とドラッグ&ドロップの脆弱性を組み合わせて悪用すると、リモートPCを攻撃できてしまうというもの。ただし、こちらはユーザーのアクションがないと機能しない。同社は、これらの3つのセキュリティホールに関する警告の第一報を昨年10月に発表していた。
「Microsoftは、このセキュリティホールについて10月から知っていたはずだ。脆弱性が公開されてから2カ月たっているのに、いまだにパッチがリリースされていないというのは、ひどい話だと私は思う。(脆弱性の)詳細な情報が公開されている場合は、なおさらだ」とKristensenは述べ、「Microsoftは現在これら3つの脆弱性の存在を知っており、優先順位を上げて対策に取り組んでいることは確かだ」と付け加えた。
Micorosoftによると、同社では現在これらの脆弱性に関して発表された様々な報告を調査中だという。また同社は、パッチのリリースが遅れている理由として、より効果的なパッチをつくるための追加作業によるものだと説明している。
「セキュリティの問題に対処する際は、スピードとテスト(の完全性)の両方のバランスが求められる。リリース日が1日、あるいは1週間、もしくは1カ月のびることになったとしても、Microsoftはしっかりと設計され、できるだけ完全なテストが行われたアップデートしかリリースしない方針だ」とMicrosoftの関係者は述べ、「不完全なセキュリティアップデートをリリースすると、事態を悪化させることもある。新たな問題にハッカーの関心を引き寄せるだけの不完全なアップデートなら、出さない方がましだ」と付け加えた。
MicrosoftではIE 6のユーザーに対して、同社の示すガイドラインをよく読み、インターネットゾーンのセキュリティレベルを「高」に設定することを推奨している。また同社は、SP2を通して引き続きセキュリティアップデートを自動更新するようユーザーに呼びかけている。
Secuniaでは現在、システムの脆弱性をオンラインでチェックできるツールをユーザーに提供している。
この記事は海外CNET Networks発のニュースをCNET Japanが日本向けに編集したものです。
関連ホワイトペーパー (ZDNet Japan)
-
論理分割かVM方式か?クラウドに向けたサーバ仮想化の適材適所を知る
資料提供:日立製作所(ITプラットフォーム事業本部) 2012年05月15日
-
「YO.CART!!」によるソーシャルコマース--集客から購買までをシームレスに連携
資料提供:デフィデ株式会社 2012年04月18日
-
VDI環境におけるウィルス対策の課題と対応-VMware ViewとTM Deep Security
資料提供:トレンドマイクロ株式会社(Deep Security) 2012年04月11日
-
NTTドコモ講演資料-Androidスマートフォンのオープン環境の利用
資料提供:株式会社エヌ・ティ・ティ・ドコモ 2012年04月10日
-
クラウド導入に関する意識調査結果(2012年2月6日-3月15日)
資料提供:ニフティ株式会社 2012年04月24日
デジタル製品主要記事
プリンストン、Donna Karanらのアートワークを使用したiPhone用アルミバンパー
プリンストン、LEDバックライト採用の23型ワイド液晶モニタ
パナソニック、明瞭ボイスコントローラを搭載したスピーカシステム
KDDI、画面の振動で声を伝えるスマホ「URBANO PROGRESSO」
パナソニック、手元でテレビの音を確認できるワイヤレススピーカ
ひかりTV、200万円分の夢を叶えるキャンペーンを実施--Twitter、Facebookと連動
特集 by 楽天市場
CNET あとで読む




