Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

MS、月例パッチ8件を公開 - すでに攻撃が発生している複数の脆弱性にも対処

マイクロソフトは、月例セキュリティ更新プログラム8件の提供を開始した。2008年にアドバイザリが公表された脆弱性なども含まれており、一部はすでに攻撃や悪用コードが確認されている。

深刻度がもっとも高い「緊急」は5件で、いずれもリモートでコードが実行されるおそれがある。「MS09-010」は、2008年12月にセキュリティアドバイザリ「960906」が公開された「ワードパッド」や「Officeテキストコンバーター」の脆弱性を解消するプログラム。

また「Excel」の脆弱性へ対応する「MS09-009」を提供。同脆弱性についても2月にアドバイザリ「968272」が公表されている。

さらに「Internet Explorer」に存在する累積的なセキュリティ上の問題を解決した「MS09-014」のほか、「MS09-013」では「WindowsHTTPサービス」の脆弱性、「MS09-011」ではMJPEG動画を悪用されるおそれのある「Microsoft DirectShow」の不具合に対応した。

深刻度「重要」とされるプログラムは2件。「MS09-012」は、Windowsにおいて特権の昇格が発生する問題を解決している。また「Microsoft ISA Server」「Forefront Threat Management Gateway」においてサービス拒否が発生する脆弱性も「MS09-016」にて解決した。

今回、深刻度が「警告」は「MS09-015」の1件。同社では2008年5月31日に公開したアドバイザリ「953818」へ対応したもの。アップルが提供するブラウザ「Safari」の一部バージョンにおいて特定の条件でファイルを開いた場合に、特権が昇格される可能性がある「SearchPath」の脆弱性を解決した。同アドバイザリへの対応は「MS09-014」にも含まれているという。

30日以内に悪用コードが公開される可能性を示す「悪用可能性指標」では、「MS09-009」「MS09-010」「MS09-012」「MS09-013」「MS09-014」といずれも安定した悪用コードが登場する可能性があるとされており、「MS09-009」「MS09-010」「MS09-012」では、すでに脆弱性の悪用が確認されている。「MS09-013」「MS09-014」についても悪用コードが登場しているという。

また「MS09-015」については攻撃の詳細が公開されており、不安定な悪用コードが公開される可能性がある。「MS09-016」は、サービス拒否が起こる可能性が非常に高いとしながらも、悪用コードが機能する可能性は低いと同社では予測している。

2009年4月のセキュリティ情報
http://www.microsoft.com/japan/technet/security/bulletin/ms09-apr.mspx

マイクロソフト
http://www.microsoft.com/japan/

(Security NEXT - 2009/04/15 ) このエントリーをはてなブックマークに追加

PR

関連記事

「VMware AirWatch Console」のアクセス制御に脆弱性
一部製品のTLS実装に暗号解読される脆弱性、「ROBOT攻撃」受けるおそれ - 「Facebook」などにも影響
MS、2017年最後の月例セキュリティ更新 - 脆弱性32件を修正
「Adobe Flash Player」にセキュリティアップデート - 深刻な脆弱性は含まれず
Apple、「macOS High Sierra 10.13.2」などであわせて脆弱性22件を修正
「Fluentd」向けプラグイン「parse Filter Plugin」に脆弱性
MSのマルウェアスキャンエンジンに深刻な脆弱性 - 定例外アップデートを実施
脆弱性2件を修正した「OpenSSL 1.0.2n」がリリース
多数メールクライアントに送信者偽装できる「Mailsploit」が判明 - 送信ドメイン認証では防げず
「iOS 11.2」では脆弱性14件を解消 - 「KRACK」の修正対象を拡大