Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

IEの未解決脆弱性に注意、SQLインジェクション対策呼びかけ - MS

マイクロソフトは、「Internet Explorer」に未解決の脆弱性が見つかった問題で、脆弱性に対する攻撃がウェブサイトの改ざんにより行われる可能性があるとして、サイト管理者などへ対策を呼びかけている。

問題となっているのは、同社が11日にアドバイザリを公表したIEのデータバインディング処理に関する脆弱性。細工を施したウェブページや添付ファイルの閲覧した場合、PCが乗っ取られるおそれがある。

脆弱性を含むIEは、当初バージョン7のみとされていたが、マイクロソフトは情報を更新し、現在サポート中のソフトウェアはもちろん、次期バージョンのベータ版である「バージョン8 Beta 2」についても影響を受けることが判明している。

同社では、IE 7に対する攻撃を確認したほか、SQLインジェクション攻撃で攻撃コードが正規ウェブサイトなどへ埋め込まれる可能性があるとして、ウェブサイトの管理者に対して対策をあらためて呼びかけている。

また同社は、一時的な回避策を発表当時より複数公表しているが、あらたな対策についても随時公表していく方針で、16日にも「OLEDB32.dllのRow Position機能を無効にする」など緩和策を追加した。

マイクロソフト セキュリティ アドバイザリ (961051)
http://www.microsoft.com/japan/technet/security/advisory/961051.mspx

マイクロソフト
http://www.microsoft.com/japan/

(Security NEXT - 2008/12/17 ) このエントリーをはてなブックマークに追加

PR

関連記事

Ivanti、5月の月例アップデートを公開 - 「クリティカル」脆弱性も
「PHP」に複数の「クリティカル」脆弱性 - アップデートで解消
SAP、5月の定例アップデート15件を公開 - 2件は「クリティカル」
「pgAdmin 4」に複数脆弱性 - 認証情報漏洩や任意コマンド実行のおそれ
「BerriAI LiteLLM」にSQLi脆弱性 - 認証情報漏洩のおそれ、悪用も
SAP、月例セキュリティアドバイザリ19件を公開 - 「クリティカル」も
「FortiClient EMS」など7件が悪用脆弱性リストに追加 - 「Adobe」「MS」関連も
「抹茶シリーズ」に脆弱性、アップデートで修正 - OSS版は動作検証用
「SonicWall SMA1000」に権限昇格など複数脆弱性 - 修正版を公開
「Movable Type」に深刻な脆弱性、アップデート公開 - EOL版にも影響