Robert Lemos (CNET News.com)
2004/04/14 11:58
Microsoftは米国時間13日、Windowsのなかに見つかった少なくとも20カ所の欠陥を修正するパッチをリリースした。このパッチで修正される欠陥のなかには、新たなワームやウイルスの攻撃に対して、複数のWindowsを無防備にしてしまうおそれがあるものもある。
今回発表された欠陥のうち、少なくとも6つは、昨年8月以来合わせて800万台以上のコンピュータに感染した、MSBlastワームやその亜種の大流行につながった欠陥と同じ種類のもので、これらのワームと似通ったプログラムから攻撃を受けやすくなってしまう。また、もう1つの欠陥は、Internet Explorer、Outlook、Outlook Expressが使用する共通のファイルに影響を与えるもので、PCユーザーが特別に仕掛けられたリンクをクリックすると、ウイルスが実行されてしまう。
Microsoftは今回、20カ所のセキュリティホールを修正する合わせて4つのパッチをリリースしたが、これは同社が昨年から始めた月例パッチリリースの一環。Microsoftは、修正パッチを適用した企業には危険は及ばないと述べただけで、これらの欠陥が生み出すリスクの緊急度についてはコメントしていない。
Microsoft Security Response CenterのセキュリティプログラムマネージャーStephen Toulouseは、「パーソナルファイアウォールを有効にしていれば、これらの脆弱性に関するリスクが減るものも多い。しかし、われわれはこの問題を極めて真剣にとらえている」と語った。
今回リリースされたなかでは、MS04-011というパッチが最もサイズが大きいが、これは14カ所の欠陥を修正するもの。このうち、「Help and Support Center」のなかで見つかったセキュリティホールは、Windows Server 2003とWindows XPの両方に影響を与える。また、Windows Meta Fileというイメージフォーマットのなかに見つかった別の欠陥を悪用すると、あるデジタル画像ファイルをつくりだし、それを使ってWindows NT、Windows 2000、Windows XPの各OSが動作するコンピュータを乗っ取れてしまう。14カ所の欠陥のうち少なくとも6つは、リモートユーザーによるWindowsマシンの乗っ取りを可能にしておそれがあるもの。
Toulouseは、今回多数の欠陥修正用パッチを一挙にリリースしたことについて、Microsoftでは1つひとつの欠陥にその都度対応する代わりに、パッチの適用作業が一度に済むようにある程度の数が揃うまで公開を見合わせていたと説明する。
「われわれは、3カ月続けて、毎月同じようなファイルを小出しにするのではなく、一度にすべての問題を修正するパッチを提供しようとしているのだ」(Toulouse)
しかし、セキュリティ専門家のなかには、Microsoftのこうしたやり方を非難する者もいる。彼らの考えによると、Microsoftは顧客の利便性よりも自社の対外的な評判を優先しているという。
eEye Digital Securityの最高ハッキング責任者、Marc Maiffretは、「今回のようなやり方は、最近のMicrosoftのセキュリティに対する姿勢を裏付けるものだ。つまり、パッチのリリース回数を減らせば、それだけ脆弱性も少ないかのような印象を持たせられることから、複数のパッチをまとめてリリースするためだけに、顧客を無防備なまま長い間放ったらかしにしておくことも厭わないということだ。このようなことは絶対に容認できない」と語った。
13日に発表された欠陥のうち6つはeEye Digital Securityが発見したものだ。同社はWindowsユーザーに対し、できるだけ速やかにシステムをアップデートするよう呼びかけている。Maiffretは以前、Microsoftが欠陥の修正に最も長い場合で200日もかかっている点を批判したことがあったが、今回の欠陥については、216日かかっているものもあると指摘した。
一方、Microsoftに対してそれほど批判的でないセキュリティ専門家もいる。
「Microsoftは欠陥の修正に時間をかけすぎると一般化することはできない」というのはGerhard Eschelbeck。脆弱性評価を専門とするQualysという企業のCTO(最高技術責任者)を務める同氏は、「欠陥がソフトウェア内部のどこにあるかによって、修正にかかる時間も変わってくる」と述べている。
Qualysでは13日に発表されたうち2つの欠陥を発見していた。その1つはネットワーキング用コードライブラリのなかで見つかったものだが、この場合発見から修正パッチを出すまでに2カ月しか経っていないとEschelbeckは指摘する。もっとも、2月にeEye Digital Securityがこのライブラリのなかにある別の欠陥を見つけていたことから、Microsoftはある意味で予習済みだったといえなくもない。
「今回発表された欠陥のなかには、過去に見つかっていたものの派生物が多い」とEschelbeckは述べ、さらに「通常、コード内のある特定の部分で欠陥がひとつ見つかると、その部分を調べる研究者が多くなる」と付け加えている。
この記事は海外CNET Networks発のニュースをCNET Japanが日本向け に編集したものです。
無料の「Oracle Database XE」で高速バッチ処理:実装のポイント
アップルが進める「製品の移行」--CFOの発言をめぐる憶測
10代の若者と携帯が鍵--米国広告市場における今後の流れ
「ニコニコ動画を日本のインフラにする」--夏野氏がニコニコ動画に参画した理由
ゲームソフト会社から見たiPhoneの魅力--「ここまで整ったプラットフォームは世界初」
ゲーム市場の台風の目と期待されるカプコン
オリンパス、第1四半期決算好調観測--円安も追い風に
今こそ求められるフリービジネスのデザイン・スキル
DELLが掲げる「新・仮想化アセスメントサービス」
原宿で野宿を含む15時間 - iPhone行列完全ドキュメント
「失われた10年」からの回復は、どういう課題を残したか?
コレクティブストアというマーケットプレース
iPhone対応サイトについて思うこと
全国健康保険協会の会計(意見募集)
体力消耗戦に突入、携帯電話業界
「Parallels Desktop 4.0 for Mac」は「Mac OS X Server 10.5 Leopard」をゲストOSとしてサポートへ
『誰でもよかった』犯人増殖する
いや、実は俺アカウント捨てたんだ。
そろそろiPhone以外の話題が欲しいです
フォトレポート:分解、アップル「iPhone 3G」
ちょっと変わった「iPhone」向けアプリケーション10種
契約してわかった、iPhoneのさまざまな注意事項
フォトレポート:米陸軍が表彰した2007年の技術
30日間、完全無防備でインターネットを利用したらどうなる?--マカフィーが実験
フォトレポート:ゲーム見本市「E3 2008」--MS、任天堂、ソニーなど主要プレスカンファレンス
最新モバイル端末、参考出展技術--写真で見るワイヤレスジャパン2008
アナキン子役やベイダーの中の人が来日--スター・ウォーズ出演者のいま
時代を振り返る--「MS-DOS 4」のインストール
[レビュー]高い信頼性を普通に使う地球に優しい電源ユニット--Antec EarthWattsシリーズ EA-650
オンリーワンの個性を極めた超薄型テレビ--日立 Wooo UTシリーズ
[レビュー]“この手があったか”と思わせるパワーユーザーも納得のPCオンデマンド--「VALUESTAR G タイプR Luiモデル」+「Lui RN」詳細レビュー
[レビュー]テレビを持ち歩ける最強ツール--ソニー、Blu-rayレコーダー「BDZ-A70」
今週の新製品総チェック:ソニー「VAIO」が新キーワードを発表、ビクターからはYouTube対応ビデオカメラ
[レビュー]ネットワーク対応の高機能デジタルフォトフレーム--ソニー「Canvas Online CP1」
15時間の行列で手に入れたiPhone 3Gファーストインプレッション--ソフトバンクモバイル「iPhone 3G」
今週の新製品総チェック:まさにiPhone一色の1週間、ついに店頭発売へ
北京を見逃すな!--2008年夏、今買うべき「薄型テレビ」メンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。