Joris Evers(CNET News.com)
2005/08/18 18:10
Microsoftは、同社のウェブブラウザ「Internet Explorer」に新たな脆弱性が見つかったとする報告について調査を進めている。この脆弱性を悪用された場合、ユーザーのマシンが乗っ取られる可能性がある。これを修正するパッチはまだ出されていない。
フランスのFrench Security Incident Response Team(FrSIRT)関係者によると、攻撃者がこの脆弱性を悪用するウェブサイトを作成して、アクセスしたユーザーのマシンを乗っ取ったり、悪質なソフトウェアをインストールしたりするおそれがあるという。FrSIRTではこの脆弱性の深刻度を、最高レベルの「重大(critical)」に分類している。
同グループによると、この脆弱性を悪用するエクスプロイトコードがすでにインターネットで出回っているという。エクスプロイトコードを攻撃に応用することが可能であることから、通常、エクスプロイトコードの出回っている脆弱性ほど、そのリスクは高いとされている。
Microsoftではこの脆弱性の報告について調査を進めていると、同社関係者は米国時間17日に発表した声明のなかで語った。同社にはまだ、この脆弱性を悪用した攻撃に関する報告は1件も寄せられていないという。同社は調査の結果を踏まえて、セキュリティアップデートの公開など、ユーザー保護のための対策を講じていくと、同関係者は説明した。
インターネットのセキュリティ監視サービスを行うWebsense は、同脆弱性の悪用を検知する仕組みを自社の監視用ソフトウェアに追加した。同社セキュリティ/調査担当シニアディレクターのDan Hubbardによると、17日午後の点では、この脆弱性を悪用するような悪質なウェブサイトは見つかっていないという。
この脆弱性は、Microsoftが7月と8月の月例パッチで修正したセキュリティホールに似ていると、 FrSIRT関係者は述べた。
この脆弱性が、どのようなユーザーに影響するかについては明らかになっていない。「msdds.dll」というファイルをもつWindowsマシンが、この脆弱性の影響を受けるという。FrSIRTはこのファイルがどれほど広く利用されているかについて調査を続けている。同グループの関係者によると、このファイルはMicrosoftの開発ツール「Visual Studio」とともにインストールされるほか、より一般的なソフトウェアとともにインストールされる可能性もあるという。
「Microsoftは、このライブラリがVisual Studioと一緒にインストールされるものだと説明としているが、われわれの研究室にあるマシンにはVisual Studioがインストールされていない」(FrSIRT関係者)。同グループでは、Windows XP Service Pack 2に現在公開されているすべてのパッチを適用したシステム上で稼働するIE 6にも、この脆弱性が存在することを確認していると、この関係者は述べている。
一方、Websenseは、Microsoftが7月と8月の月例パッチで対応した脆弱性を悪用するウェブサイトを発見している。これらのウェブサイトに埋め込まれた悪質なコードは、脆弱性を抱えたままのWindowsマシンからアクセスしてきたIEユーザーのコンピュータにバックドアを設けると、Hubbardは述べている。
Websenseによると、Microsoftが先週「Security Bulletin MS05-038」のなかで公表したIEの脆弱性を悪用するサイトは二十数カ所存在しているという。また、7月に「Security Bulletin MS03-037」で修正されたセキュリティホールを悪用するサイトの数は約200カ所にものぼると、Hubbardは説明している。
なお、Microsoftはこれら2つの修正済み脆弱性の深刻度を「緊急」に分類し、ユーザーに対してパッチを適用するよう呼びかけていた。
この記事は海外CNET Networks発のニュースを編集部が日本向けに編集したものです。海外CNET Networksの記事へ
「ソーシャルメディアキャンペーン」の半数は失敗--アナリストが指摘する理由
人工知能による会話マーケティングの可能性
Windows VistaにとってXPはライバルか?--マイクロソフト グローバルマーケティング担当Brad Brooks氏
「iPodを日本で一番売りたい」--ビックカメラ有楽町店に聞く新iPodの魅力
進化するユーザビリティテスト〜「ユーザー行動観察調査」の効果・効能
“オトコの遊びゴコロ”をくすぐるロマンたっぷり「自動車ケータイ」
ソフトバンク株価の下落加速--iPhone一巡し資金繰りを懸念
エンタメCGM「gooメーカー☆メーカー」
ネットワーク型産業構造への衣替え?
iPhonista Nightの事後報告
オトナになるということ
福祉国家の失敗〜40年前の「断絶の時代」を読む(3)
公共団体のMSへの依存A会津若松市や島根に勇気!!
さあ来い!Silverlight 2
シュワ
オンライン広告は2012年に2兆円市場にーリーマンブラザース予測
「VMware Fusion 2.0」にて利用可能な「Automator」アクション
ココが変わった、新型「ニンテンドーDSi」--「ニンテンドーDS Lite」と比較
フォトレポート:本体が分離するNTTドコモの「セパレートケータイ」の謎に迫る
話題のスマートフォン、写真で見るBlackBerry Bold
こんなものもありました--CEATECで見つけたオモシロ新技術たち
「iPhone 2.2」アップデートの概要が明らかに--App Storeのインターフェースなど変更
ケータイはまだまだ進化する--CEATECで見た未来の技術
自動車の未来を垣間見る--2008年パリモーターショーのコンセプトカー
2008年度グッドデザイン賞が発表--環境を意識した新基準も
GMのハイブリッドカー「Chevrolet Volt」、パリモーターショーに登場
今週の新製品総チェック:新PS3が登場!ニコンが発表した映像製品「UP」とは?
[レビュー]2011年画質を備えた高画質、多機能Blu-ray--ソニー「BDZ-X95」
今週の新製品総チェック:よりモバイルPCとして進化した「Let's note」が登場
今週の新製品総チェック:フルサイズCMOS搭載のキヤノン「EOS 5D Mark II」が登場
今週の新製品総チェック:第4世代iPod nano登場、ソニー「α」、松下「LUMIX」に新機種もメンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。