Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

MS、月例パッチ14件を公開 - 2件のゼロデイ脆弱性に対応

日本マイクロソフトは、8月の月例セキュリティ更新を公開した。あわせて58件の脆弱性を修正しており、2件に関してはゼロデイ攻撃が発生しているという。

20150812_ms_001.jpg
8月の月例セキュリティ更新一覧(表:MS)

最大深刻度が、4段階中もっとも高い「緊急」にレーティングされたアップデートは4件。「MS15-079」では、「Internet Explorer」の累積的な脆弱性12件に対応した。コマンドラインパラメータを渡すことにより、情報漏洩が生じる脆弱性「CVE-2015-2423」は、すでに公開されている。また「MS15-091」では、「Microsoft Edge」の累積的な脆弱性4件を修正した。

さらに「Microsoft Graphicsコンポーネント」の脆弱性16件に対して、「MS15-080」で対応。「ASLR(Address Space Layout Randomization)」をパイパスする「CVE-2015-2433」は公開済みの脆弱性だという。

「Office」に対しては「MS15-081」を提供する。リモートでコードが実行される脆弱性や情報漏洩が生じる脆弱性など8件に対応した。メモリ破壊が生じる「CVE-2015-1642」に関してはすでに悪用が確認されている。

IEと同様に「CVE-2015-2423」についても修正しているが、「MS15-079」をあわせて適用する必要がある。また同プログラムには、脆弱性の修正にくわえて、多層防御によりMicrosoft Officeのセキュリティを強化する機能を盛り込んだとしている。

のこる10件の更新はいずれも深刻度「重要」のプログラム。

なかでも「MS15-085」において修正された特権の昇格が発生するマウントマネージャの脆弱性「CVE-2015-1769」に関しては、未公開だが悪用が確認されているという。悪意あるUSBデバイスによりバイナリをディスクに書き込まれ、実行されるおそれがある。

「MS15-082」ではRDP、「MS15-083」では「サーバメッセージブロック」に関する脆弱性を修正。悪用された場合、リモートよりコード実行される問題を解決した。

「Windows」や「.NET Framework」「System Center Operations Manager」「UDDIサービス」において特権の昇格が生じる脆弱性を、それぞれ「MS15-090」「MS15-092」「MS15-086」「MS15-087」で解消した。

情報漏洩につながる「XMLコアサービス」や「WebDAV」の脆弱性を「MS15-084」「MS15-089」で修正。コマンドラインパラメーターの受け渡しに存在する脆弱性「CVE-2015-2423」を「MS15-088」で対応した。同アップデートに関しても、IE向けに提供される「MS15-079」とあわせて適用する必要があるので注意が必要。

(Security NEXT - 2015/08/12 ) このエントリーをはてなブックマークに追加

PR

関連記事

WP向け寄付管理プラグインに深刻な脆弱性 - ゼロデイ攻撃発生中
2019年最初のMS月例パッチ - 脆弱性49件を解消
Windowsにゼロデイ脆弱性 - ALPC脆弱性と同一人物が再度調整なしにコード公開
MS、IE向けに緊急定例外アップデート - ゼロデイ攻撃が発生
MS、2018年最後の月例セキュリティ更新 - 一部脆弱性でゼロデイ攻撃も
WordPress向けのGDPR対応プラグインに深刻な脆弱性 - 乗っ取りや改ざん被害が発生
【修正あり】MS、月例パッチで脆弱性62件を修正 - ゼロデイ脆弱性などに対処
「Windows」にゼロデイ脆弱性、PoCが公開 - 8月の「ALPC脆弱性」公表と同一人物
MS月例パッチがリリース、一部でゼロデイ攻撃が発生 - 公開済み脆弱性にも対処
悪用確認済みの「Windowsタスクスケジューラ」脆弱性に修正パッチ - PoC公表から約2週間