Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

MS、ライブラリロード時の脆弱性でアドバイザリ - プログラミングに起因、同社アプリへの影響は調査中

マイクロソフトは、一部アプリケーションにおいて、外部ライブラリのロードする際に脆弱性が含まれているとする調査が発表されたことを受け、セキュリティアドバイザリを公表した。サードパーティへ対策を呼びかけるとともに、自社アプリケーションに脆弱性が含まれているか調べている。

同社では今回明らかになったセキュリティ上の問題について、安全ではないプログラミングに起因すると説明。アプリケーションが不適格なパスを通すことが原因で、「バイナリの植え付け」や「DLLのプリロード攻撃」が発生するという。

脆弱性が含まれるアプリケーションで、リモートファイルシステム上からファイルをロードした場合、コードが実行されるおそれがあるため、同社ではサードパーティの開発者向けに脆弱性を回避するためのガイダンス「Dynamic-Link Library Security」を公開した。

また「マイクロソフト脆弱性調査プログラム」を通じて、サードパーティと連絡を取り、オペレーティングシステムで利用可能な回避策を通知しているほか、同社アプリケーションが脆弱性の影響を受けるか調査を進めている。

(Security NEXT - 2010/08/24 ) このエントリーをはてなブックマークに追加

PR

関連記事

グラフィックアプリ「Canva」Android版に深刻な脆弱性 - 最新版へ更新を
「BIG-IP」に定例外アドバイザリ - 複数脆弱性を修正
「Dell SCG」に100件超の脆弱性 - 重要度「クリティカル」
「IBM Operational Decision Manager」に深刻なSQLi脆弱性
「N-central」に脆弱性、ホットフィクス公開 - 悪用確認、侵害調査を
「Adobe Commerce」に脆弱性、すでに悪用も - 早急に対処を
ウェブメール「Roundcube」にセキュリティ更新 - 12件の修正
ASUSの端末管理ソフトウェアに深刻な脆弱性 - 更新を強く推奨
「Chromium」に脆弱性 - 「Chrome」や「Edge」など広く影響
「Cisco Nexus 9000」に深刻なRCE脆弱性 - 修正版を提供