最終更新時刻:2008年7月25日(金) 21時03分

マイクロソフト、3カ月連続となる大規模な月例パッチをリリース--23件の脆弱性に対応

文:Joris Evers(CNET News.com)
翻訳校正:編集部

2006/08/09 12:08  

 Microsoftの8月の月例パッチリリースは、3カ月連続で大規模なものとなった。

 Microsoftは米国時間8月8日、月例セキュリティアップデートサイクルの一環として、10件以上のセキュリティ情報を発表した。このうち9件が、同社のセキュリティ評価基準では最も深刻な「緊急」レベルに認定されている。今回の警告は、Windowsに関する20件およびOfficeに関する3件の脆弱性を網羅するもので、これらすべての脆弱性に修復が施された。

 「PowerPoint」の脆弱性を含む複数の問題はすでに公に知られており、サイバー攻撃に悪用されていた。しかし、このたびのアップデートでは、Microsoftみずから発見したバグも対象になっていると、同社は話している。

 McAfeeのAvert Labsでシニアマネージャーを務めるMonty Ijzerman氏は、「Microsoftは8日に23件の脆弱性に対するパッチをリリースしたが、この数は同社が月例パッチプログラムを開始して以来最多となっている」と、声明の中で述べた。Microsoftがパッチを配布する前に、全脆弱性のうち11件が公表されていたり、攻撃に利用されていたりしたと、Ijzerman氏は説明している。

 特に注目に値するのが、Microsoftによれば既にPCへの攻撃に悪用されているというWindowsの深刻な脆弱性だ。セキュリティ情報「MS06-040」によれば、この問題は、ファイル共有やプリンタ共有などのネットワーキング機能をサポートするWindowsのサービスに関わるものであるという。

 インタビューに応じたMicrosoftのセキュリティプログラムマネージャーChristopher Budd氏は、「われわれは、この問題を最重視してテストおよび実装作業を優先的に行ってもらうよう、ユーザーに勧告している」と話した。パッチを直ちに適用できない場合は、回避策をとることを同社は推奨している。

 MS06-040が対象としている脆弱性は、今回のパッチリリースで修復された問題の中で、攻撃者が遠隔地から、ユーザーによる操作を介さずにWindows PCを操れる唯一のものだと、Budd氏は述べている。もっとも、Microsoftが現時点で確認している同脆弱性を悪用した攻撃は、「非常に限定的な攻撃」だけだという。

 2003年に蔓延し、大混乱を巻き起こしたことで悪名高いワーム「MSBlast」も、リモートプロシージャコールというWindowsのコンポーネントに関係する、これとよく似た脆弱性を悪用していた。

 Microsoftは7月に行ったアップデートで、WindowsおよびOfficeの脆弱性18件に対応するセキュリティ情報を発表した。同社によるパッチの大量提供は、12件のセキュリティ情報がリリースされた6月から始まっている。その前の5月にはわずか3件、4月には5件、3月には2件と、セキュリティ情報の数が減少していたあとの方針転換だった。

 8月にパッチがリリースされた脆弱性の中で、ユーザー側の作業を必要とせずに攻撃に悪用できるものには、URLを数字で表示されるIPアドレスに変換するWindowsのDNS(Domain Name System)に関わる問題がある。Microsoftのセキュリティ情報「MS06-041」によると、同脆弱性を悪用するためには、標的とするマシンと同じサブネットワーク内から攻撃を仕掛けるか、ユーザーをだまして、悪質なサーバに対するDNSリクエストを送信させる必要があるという。

 今回修復対象となった問題の多くは、ウェブもしくは電子メールを介した攻撃に悪用される可能性がある。ウェブブラウザ「Internet Explorer」や電子メールクライアント「Outlook Express」、その他のWindowsおよびOfficeのコンポーネントに存在するセキュリティホールに、そうした危険性が潜んでいるという。

 例えば、セキュリティ情報「MS06-042」はIEに関する8件のバグを修復するものだが、これらの脆弱性を悪用した攻撃は、悪質なウェブサイトを閲覧するようユーザーを誘導することで成功すると、Microsoftは説明した。

 今回の月例パッチリリースでは大量のアップデートが提供されたが、Microsoftの製品に存在する既知の脆弱性すべてが修復対象となったわけではない。例えば、先月修復が施された「mailslot」と呼ばれるWindowsコンポーネントのバグの変種は、手つかずのままだった。同脆弱性を悪用するコンセプト実証コードは、7月にインターネット上で公開されている。

 Microsoftは、緊急レベルのパッチを早急に適用するよう、ユーザーに強く促している。これらのアップデートは、「Windows Update」および「Automatic Updates」ツールを用いてダウンロードすることが可能だ。パッチの即時適用が不可能なユーザーに対しては、セキュリティ情報の中で回避策が提示されている。

この記事は海外CNET Networks発のニュースを編集部が日本向けに編集したものです。海外CNET Networksの記事へ

特集

S・ジョブズ氏の健康問題--アップルは詳細を公表すべきか
アップルの最高経営責任者であるジョブズ氏の健康を憶測し、アップルが詳細を公表しないことを非難する報道があるが、そのような姿勢は適切ではない。
アップルが進める「製品の移行」--CFOの発言をめぐる憶測
米国時間7月21日の業績発表でアップルの最高財務責任者(CFO)が述べた「製品の移行」という言葉が、さまざまな憶測を呼んでいる。

オピニオン

■インタビュー

「ニコニコ動画を日本のインフラにする」--夏野氏がニコニコ動画に参画した理由「ニコニコ動画を日本のインフラにする」--夏野氏がニコニコ動画に参画した理由
iモードの育ての親として知られる元NTTドコモの夏野剛氏が、新たな活躍の場としてニコニコ動画を選んだ。夏野氏の参画でニコニコ動画はどう変わるのか、夏野氏とニワンゴ取締役の西村博之氏(ひろゆき)に話を聞いた。
ゲームソフト会社から見たiPhoneの魅力--「ここまで整ったプラットフォームは世界初」ゲームソフト会社から見たiPhoneの魅力--「ここまで整ったプラットフォームは世界初」
7月11日、ついにiPhoneが発売され、アプリ販売サイト「AppStore」がオープンした。iPhoneの本当の魅力はどこにあり、今までの携帯電話やゲーム機とは何が違うのか。ハドソン執行役員の柴田真人氏に聞いた。

■コラム

データマイニングを取り巻くツールに自動化の流れデータマイニングを取り巻くツールに自動化の流れ
データマイニングは高度で職人的な作業であるため、分析者の能力と人数の限界により、処理できる件数とデータ量も制限されてしまいます。そこで、この問題をカバーするためにツールの進化が求められ、これに応えるようなソフトウェアが出てきました。
ゲーム市場の台風の目と期待されるカプコンゲーム市場の台風の目と期待されるカプコン
全般軟調相場が続いている東京株式市場の中で、ここにきて逆行高の兆しをみせているのがゲームソフト大手のカプコンだ。
オリンパス、第1四半期決算好調観測--円安も追い風にオリンパス、第1四半期決算好調観測--円安も追い風に
東京株式相場が深刻な下げに見舞われている中にあって、比較的堅調な値運びをみせているのが好業績も期待できるオリンパスだ。

企画特集

DELLが掲げる「新・仮想化アセスメントサービス」DELLが掲げる「新・仮想化アセスメントサービス」
〜企業システムの仮想化環境の構築を支援〜

ブログネットワーク

アルファブロガー

外資系エグゼクティブの日々今アーキテクチャが面白い
外資系エグゼクティブの日々
クロサカタツヤの情報通信インサイトインターネットのリュミエール
クロサカタツヤの情報通信インサイト
平野敦士カールのアライアンスInsightGoogleお前もか?
平野敦士カールのアライアンスInsight
江島健太郎 / Kenn's ClairvoyanceiPhoneという奇跡
江島健太郎 / Kenn's Clairvoyance
末吉隆彦 ロケーションウェアの「空」と「実」サミット、サミット、そして今こそ!公衆無線LAN
末吉隆彦 ロケーションウェアの「空」と「実」
佐々木俊尚 ジャーナリストの視点暗黙共同体へ−秋葉原事件で考える
佐々木俊尚 ジャーナリストの視点

読者ブロガー

個人・少人数制作アニメーション現代記 - 真狩祐志動画配信の影響なのかインターネット部門が「終了」
個人・少人数制作アニメーション現代記 - 真狩祐志
独断と偏見の気になる情報セキュリティGoogleというネットの巨大なメディアに支配される脅威
独断と偏見の気になる情報セキュリティ

リサーチ

■リサーチコラム

iPhoneのニーズに関する調査--積極的なキャリアは、ソフトバンクとドコモユーザー
iPhoneのニーズに関する調査を実施したところ、「ドコモユーザーはやや積極的」「auユーザーはやや消極的」という結果が出た。また、AppleユーザーのiPhone購入検討率は、一般ユーザーの2倍以上ということも明らかになった。
クロスメディアに関する調査--「○○と検索」で最も利用する広告、実はフリーペーパー
クロスメディアに関する調査を実施した結果、「○○と検索してください」としてウェブへ誘導する手法としては、テレビCMが最も受け入れられていることが分かった。
10代男女の消費行動に関する調査--10代の消費意識にも不況の波が来ている?
10代男女の消費行動に関する調査を実施したところ、男性は「アルバイトをする」や「ガマンする」など極端な意見が出たが、女性はコツコツと努力する傾向が強いことが明らかになった。

■調査レポートダウンロード

IRサイトは、テクノロジーが評価の優劣を決める
Alloraでレガシー・スクリーン・データを構造化されたRDBMSにリアルタイムでエクスポート

■調査発表

フィットネスジムへの公用車使用については、支持が48%、不支持が32% - 橋下知事の公用車利用について調査
「'09 光ディスク市場の実態と将来展望」を販売開始
意識調査「夏のリゾートバイトは涼しい北海道が学生に人気」

CNET Japan セレクション

フォトレポート:分解、アップル「iPhone 3G」
CNET News.comの姉妹サイトであるTechRepublicは、7月11日に発売されたばかりの「iPhone 3G」を早速分解し、その様子を紹介した。
ちょっと変わった「iPhone」向けアプリケーション10種
「iTunes」のApp Storeでは、「iPhone」向けのさまざまなアプリケーションが販売または無償で提供されているが、中にはちょっと変わったアプリケーションも存在する。
契約してわかった、iPhoneのさまざまな注意事項
7月11日にソフトバンクモバイルから発売された、アップル製携帯電話「iPhone 3G」。その契約手続きの中で、機種変更時の料金やメールの保存期間など、iPhoneが持つさまざまな注意事項が見えてきた。
フォトレポート:米陸軍が表彰した2007年の技術
米陸軍は毎年春、前年の優れた発明を発表している。このフォトレポートでは、選出された2007年の優れた発明を写真とともに紹介する。
30日間、完全無防備でインターネットを利用したらどうなる?--マカフィーが実験
マカフィーは、スパマーが心理的な計略を使ってインターネットユーザーをだましており、しかもその手法は進化を続けていることがわかったと発表した。
フォトレポート:ゲーム見本市「E3 2008」--MS、任天堂、ソニーなど主要プレスカンファレンス
米国時間7月15日からロサンゼルスで開催されているゲーム見本市「E3」。マイクロソフト、任天堂、ソニーが開いたプレスカンファレンスの模様を写真で紹介する。

今日の見どころ

吉徳版ベイダー、ライトセイバー型お箸… スター・ウォーズイベントの展示を見る

技術サポートの悪夢

最新モバイル端末、参考出展技術--写真で見るワイヤレスジャパン2008

レビュー

[レビュー]高い信頼性を普通に使う地球に優しい電源ユニット--Antec EarthWattsシリーズ EA-650
“自作ユーザーは、電源ユニットに何を求めるのか?”出力なのか、安定性なのか、それとも機能性なのか?難し
オンリーワンの個性を極めた超薄型テレビ--日立 Wooo UTシリーズ
日立製作所の超薄型液晶テレビWooo UT 770シリーズは2008年6月にラインアップが増強され、さらに日立らしい
[レビュー]“この手があったか”と思わせるパワーユーザーも納得のPCオンデマンド--「VALUESTAR G タイプR Luiモデル」+「Lui RN」詳細レビュー
「VALUESTAR GタイプR Luiモデル+PCリモーター」は、設置場所にとらわれずにPCを使える、NECが新しく提案
今週の新製品総チェック:ドコモ、au夏モデルが続々店頭へ、ビデオカメラは新機種ラッシュ
NTTドコモ、auなど、ケータイ夏モデルの店頭発売日が決定し、盛り上がりを見せている。9.8mmの超薄型ケータ
[レビュー]テレビを持ち歩ける最強ツール--ソニー、Blu-rayレコーダー「BDZ-A70」
[レビュー]ネットワーク対応の高機能デジタルフォトフレーム--ソニー「Canvas Online CP1」
15時間の行列で手に入れたiPhone 3Gファーストインプレッション--ソフトバンクモバイル「iPhone 3G」
北京を見逃すな!--2008年夏、今買うべき「薄型テレビ」
[レビュー]通勤鞄に忍ばせたい軽さと装着感--マクセルのノイキャンヘッドホン「HP-NC15」

CNET_ID

メンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。