Robert Lemos (CNET News.com)
2004/12/02 09:46
Microsoftは1日(米国時間)、Internet Explorer(IE)の脆弱性を修正するパッチをリリースした。この脆弱性は1カ月前に見つかり、ウイルス感染やバナー広告攻撃に悪用されていたものだ。
これまでiFrame脆弱性と呼ばれていたこの脆弱性について、MicrosoftではInternet Explorer Elementsの欠陥という呼び方をしている。この問題は、ユーザーが管理者権限でログインすると、そのユーザーのPCが攻撃者に乗っ取られるおそれがあるというもの。大半の個人ユーザーは、管理者権限でWindowsにログインしている。なお、この脆弱性はMicrosoftのWindows XP Service Pack 2(SP2)を適用済みのシステムには影響しない。
Microsoftの関係者は、この脆弱性を利用した悪質なソフトウェアが、WindowsユーザーのPCに侵入する事件がすでに起きているため、Microsoftはこのアップデートを次回の月例パッチ公開日(12月7日)を待たずに公開した、と説明している。
Microsoftのセキュリティ対応センターでセキュリティプログラムマネージャーを努めるStephen Toulouseは、「我々は顧客に影響が及んでいる場合や、活発な攻撃が見られる場合などには、臨時にパッチをリリースする」と述べた。
この脆弱性が悪用されると、ユーザーが単純なリンクをクリックした際に、攻撃者にコンピュータを乗っ取られるおそれがある。攻撃者はそのコンピュータの完全な権限を入手できるので、プログラムのインストールやデータの閲覧/変更/削除、新規アカウントの作成などを行なえてしまう。
この脆弱性に関するニュースがセキュリティ関連の公開メーリングリストに最初に投稿されてから、今回パッチがリリースされるまでに、1カ月以上の時間が経過している。Microsoftはこの投稿を批判し、公開フォーラムに問題を発表する前に、同社に問題修正の時間を少なくとも30日与えるようセキュリティ研究者らに説得することとなった。
このIEの欠陥は、オンライン犯罪者らがユーザーのコンピュータを乗っ取るために、最新の脆弱性を積極的に利用していることを浮き彫りにした。
11月始めにインターネット上に出現した2つのコンピュータウイルスは、IEの脆弱性を利用し、ユーザーが単純なウェブリンクをクリックするとPCに感染する仕組みになっていた。ウイルス対策メーカー各社がBofra.AとBofra.Bと呼ぶこれらのウイルスは、MyDoomのソースコードをベースにつくられたものだった。
さらに先週には、広告配信企業Falkのサーバのうち、少なくとも1台がオンライン侵入者に乗っ取られ、同社のサービス顧客が攻撃を受けるという事件があった。対象となった顧客には、IT関連ニュースサイトのThe Registerなどが含まれていた。
IE Elementsの欠陥は、IEバージョン6がインストールされているコンピュータに影響する。ただしSP2にアップグレードされたコンピュータには影響がない。Windows XPの最新バージョンとなるSP2は、これまでに1億3000万回以上ダウンロードされたとMicrosoftのToulouseは述べている。
この記事は海外CNET Networks発のニュースをCNET Japanが日本向けに編集したものです。
グーグルの米国エネルギー問題解決策--22年計画「Clean Energy 2030」の内容
物理学をラップで--YouTubeで人気の大型加速器(LHC)動画が生まれるまで
Windows VistaにとってXPはライバルか?--マイクロソフト グローバルマーケティング担当Brad Brooks氏
「iPodを日本で一番売りたい」--ビックカメラ有楽町店に聞く新iPodの魅力
台頭するスーパーインフルエンサー--Universal McCann調査より
松下からパナソニックへ--第2の創業で3年ぶり安値から切り返すか
メディア化するポータルが瀕死の雑誌を飲み込もうとしている
ネットワーク型産業構造への衣替え?
iPhonista Nightの事後報告
iPhone2.2では、絵文字に対応?
すでに土砂降りのIT業界
長時間マウスを使うから(マウス選び)
CMSでのSEO対策効果を実験している
平成 14 年の、医療体制に関する意見募集を偶然発見
割賦販売制度の副産物
XPへのダウングレード権がさらに延長
ココが変わった、新型「ニンテンドーDSi」--「ニンテンドーDS Lite」と比較
フォトレポート:本体が分離するNTTドコモの「セパレートケータイ」の謎に迫る
話題のスマートフォン、写真で見るBlackBerry Bold
こんなものもありました--CEATECで見つけたオモシロ新技術たち
「iPhone 2.2」アップデートの概要が明らかに--App Storeのインターフェースなど変更
ケータイはまだまだ進化する--CEATECで見た未来の技術
こんなものもありました--CEATECで見つけたオモシロ新技術たち
ケータイはまだまだ進化する--CEATECで見た未来の技術
まるで「宇宙ケータイ」--太陽電池で発電する、au端末のコンセプトモデル
[レビュー]2011年画質を備えた高画質、多機能Blu-ray--ソニー「BDZ-X95」
今週の新製品総チェック:よりモバイルPCとして進化した「Let's note」が登場
今週の新製品総チェック:フルサイズCMOS搭載のキヤノン「EOS 5D Mark II」が登場
今週の新製品総チェック:第4世代iPod nano登場、ソニー「α」、松下「LUMIX」に新機種もメンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。