Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

MS、「緊急」3件含む月例パッチ9件を公開 - ゼロデイ脆弱性を解消

日本マイクロソフトは、2月の月例セキュリティ更新プログラム9件を公開した。深刻度「緊急」のプログラム3件が含まれており、ゼロデイ攻撃に悪用されているASLR回避の脆弱性を修正した。

深刻度が、4段階中もっとも高い「緊急」とされるプログラムは3件。いずれも脆弱性が悪用されると、リモートでコードを実行されるおそれがある。

なかでも「MS15-009」では、41件にも及ぶ「Internet Explorer」の脆弱性を修正した。メモリを保護する「ASLR(Address Space Layout Randomization)」がバイパスされる脆弱性「CVE-2015-0071」については、ゼロデイ攻撃への悪用が確認されている。またメモリ破損の脆弱性「CVE-2014-8967」は、悪用は確認されていないものの、すでに一般へ公開されていた。

同じく深刻度「緊急」として、同社は「Windowsカーネルモードドライバ」の脆弱性6件を「MS15-010」で対処。特権の昇格が生じる脆弱性「CVE-2015-0003」についてはすでに公開されているが、悪用は確認されていないという。さらに「MS15-011」によってグループポリシーの脆弱性を修正している。公開時に脆弱性の公表、悪用はなかった。

のこる6件の更新は、いずれも深刻度が1段階低い「重要」。Officeの脆弱性に対応した「MS15-012」「MS15-013」によって、リモートでコードが実行される問題と、セキュリティ機能がバイパスされる問題に対応した。後者については脆弱性がすでに公開されている。

また「MS15-014」では、セキュリティ機能がバイパスされる可能性があるグループポリシーの脆弱性を修正。「MS15-015」および「MS15-017」で、「Windows」や「Virtual Machine Manager」における特権の昇格が生じる脆弱性を解消した。そのほか、情報漏洩の原因となるグラフィックコンポーネントの問題については、「MS15-016」で対応している。

(Security NEXT - 2015/02/11 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Flash Player」狙いのゼロデイ攻撃、3カ月前から準備か - 給与関連書類を偽装、C&Cは偽求人サイト
MS、6月の月例パッチをリリース - 脆弱性1件が公開済み、悪用は未確認
【速報】「Adobe Flash Player」が緊急アップデート - すでにゼロデイ攻撃が発生
Adobe、「Acrobat/Reader」におけるPoC公開の脆弱性について訂正
同一PDFファイルに「Acrobat/Reader」と「Windows」のゼロデイ脆弱性 - 併用で高い攻撃力
「Adobe Acrobat/Reader」脆弱性、すでに悪用ファイルが流通 - PoC公開も
Google、「Windows 10」のゼロデイ脆弱性を公開 - セキュリティ機能をバイパス
IEに未修正の脆弱性、APT攻撃に悪用との指摘
スマート電球など身近な複数IoT機器に脆弱性 - ファームウェアの確認を
「Drupal」に深刻な脆弱性、アップデートが準備中 - 攻撃コードに警戒を