Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

MS、ライブラリロード時の脆弱性でアドバイザリ - プログラミングに起因、同社アプリへの影響は調査中

マイクロソフトは、一部アプリケーションにおいて、外部ライブラリのロードする際に脆弱性が含まれているとする調査が発表されたことを受け、セキュリティアドバイザリを公表した。サードパーティへ対策を呼びかけるとともに、自社アプリケーションに脆弱性が含まれているか調べている。

同社では今回明らかになったセキュリティ上の問題について、安全ではないプログラミングに起因すると説明。アプリケーションが不適格なパスを通すことが原因で、「バイナリの植え付け」や「DLLのプリロード攻撃」が発生するという。

脆弱性が含まれるアプリケーションで、リモートファイルシステム上からファイルをロードした場合、コードが実行されるおそれがあるため、同社ではサードパーティの開発者向けに脆弱性を回避するためのガイダンス「Dynamic-Link Library Security」を公開した。

また「マイクロソフト脆弱性調査プログラム」を通じて、サードパーティと連絡を取り、オペレーティングシステムで利用可能な回避策を通知しているほか、同社アプリケーションが脆弱性の影響を受けるか調査を進めている。

(Security NEXT - 2010/08/24 ) このエントリーをはてなブックマークに追加

PR

関連記事

MS、6月の月例パッチを公開 - ゼロデイ脆弱性などへ対応
「Adobe Acrobat/Reader」に複数脆弱性 - アップデートで修正
「FortiOS」に複数脆弱性 - 権限の昇格やセッション管理不備など修正
「Chrome」に複数脆弱性 - セキュリティアップデートで解消
「Adobe Commerce」に緊急対応必要な脆弱性 - 「Magento」も注意
ZohoのExchange監視ツールに深刻な脆弱性 - アップデートを
「Erlang/OTP」「RoundCube」の既知脆弱性が標的に - 米当局が注意喚起
QNAP、アドバイザリ9件を公開 - 複数脆弱性を修正
アプリ生成「Lovable」に脆弱性 - 生成プロジェクトに影響
掲示板ツール「vBulletin」に深刻な脆弱性 - 実証コードや悪用も