Microsoftは米国時間2月1日、Windows XP Service Pack 2の保護対策機能を回避する方法を発見したとするロシアのセキュリティベンダーの主張に反論し、この問題は脆弱性ではないとの考えを明らかにした。同社は、Positive Technologies(本社:モスクワ)が強調した技術が「絶対確実なもの」であるとは想定しておらず、また報告された欠陥自体はユーザーを危険にさらすものではない、と付け加えた。
Microsoftは声明のなかで、「ユーザーのシステム上で、攻撃者がこの方法だけを使って悪質なコードを実行することはできない。これを悪用した攻撃は全くなく、顧客がこれによって危険にさらされているわけでもない」と述べた。
Service Pack 2は、攻撃者がPCに悪質なプログラムを挿入できないようにするために用意されたものだが、Positiveは先週、SP2に搭載されたData Execution ProtectionツールがWindows XPシステムに新たな脅威をもたらすとの報告を発表した。同社は、この技術の実装に2カ所の見落としがあったため、知識の豊富なプログラマーであれば、Data Execution ProtectionとHeap Overflow Protectionの両保護対策を回避できる可能性がある、としていた。
しかしMicrosoft関係者は、この技術は必ずしも既存の脅威を未然に防ぐためのものではなく、Service Pack 2に対する攻撃手段の開発を困難にすることが目的だとし、PositiveによるData Execution Protectionの解釈に反論した。
Microsoftの関係者はCNET News.comに宛てた電子メールで、同社は引き続きこの技術の修正を行い、報告された回避策への対応方法を判断する、と述べている。
先の関係者は声明のなかで、「Windows XP Service Pack 2に搭載されたこれらのセキュリティ技術は、攻撃者がバッファオーバーランの脆弱性を悪用してコンピュータ上で悪質なソフトを実行するのを一段と困難にするためのものだ。われわれが行った当初の分析では、これらの機能を回避する試みはセキュリティ上の脆弱性ではないことが示されている」としている。
Positiveは、エクスプロイトコードを使ってWindows XP Service Pack 2の保護対策を回避する攻撃プログラムは確実に機能すると述べ、それにより本来であれば保護メカニズムがあるためService Pack 2では機能しない悪質なコードも、2番目の脆弱性を利用すれば侵入者がマシンにこれを挿入できてしまうとしている。
PositiveのCTO(最高技術責任者)、Yury Maksimovは、同社がこの問題を公表したのは、先にこの欠陥を警告した際にMicrosoftが対策を拒否したためであることを明らかにした。同氏は、Data Execution Protectionは脆弱性につながると考えている、と述べている。
「この状況で、われわれはこの新たな脅威が存在することを知らせるほうが業界にとってもより安全だと判断した。こうした脆弱性から、新しいワームやウイルスが発生することはないが、しかしこれはまさに問題について知っていたほうがはるかに好ましいという状況だ」とMaksimovは電子メールに記している。
しかしながら、この脅威についてのPositiveの報告がMicrosoftに対して完全にフェアであるとはいえないとする業界の専門家も少なくとも1人はいる。Spire Security調査ディレクターのPeter Lindstromは、Data Execution Protectionの脆弱性はハッカーに悪用される可能性が高いものではないと述べている。こうした脆弱性は、単にMicrosoftがつくるツールだけでなく、数多くのソフトウェアの設計に関する中核的なセキュリティの問題と関係していると同氏は言う。
「MicrosoftがWindowsをもっとうまく保護するための機会を逸したと言うことはおそらく可能だろうが、しかしこれが脆弱性だということにはならない」(Lindstrom)
この記事は海外CNET Networks発のニュースをCNET Japanが日本向けに編集したものです。
CNET Japanの記事を毎朝メールでまとめ読み(無料)
ZDNET×マイクロソフトが贈る特別企画
今、必要な戦略的セキュリティとガバナンス
ものづくりの革新と社会課題の解決
ニコンが描く「人と機械が共創する社会」