「Exchange Server」の一部バージョンに脆弱性 - MSはパッチ提供を断念
マイクロソフトは、一部バージョンの「Exchange Server」が提供するウェブメールサービス「Outlook Web Access」に、未修整の脆弱性が判明したとしてアドバイザリを公表した。同社は、セキュリティ更新プログラムの提供は行わない方針。
今回判明した脆弱性は、認証されたOWAのセッションが乗っ取られる可能性があるもので、メールを読まれたり設定が変更されるおそれがあるほか、利用者を不正なページへ誘導するなど悪用されるおそれがある。
影響を受けるのは、「同2003 SP2」と「同2007 SP1」「同2007 SP2」で、現時点で脆弱性に対する攻撃は確認されていない。
脆弱性を解消するにはソフトウェアそのもののデザインを変更する必要があり、デザイン変更がユーザーへ及ぼすリスクは小さくないとして、同社は、セキュリティ更新プログラムを提供しないという。
「同2000」「同2007 SP3」「同2010」については影響を受けないことが判明しており、同社では利用者へ脆弱性が含まれていないバージョンへアップグレードすることを推奨。すぐにアップグレードできないユーザーへ回避策をアナウンスしている。
(Security NEXT - 2010/09/16 )
ツイート
PR
関連記事
「Apache Druid」に認証回避の深刻な脆弱性 - アップデート実施を
管理基盤「JetBrains Hub」に認証回避の深刻な脆弱性
SAP、セキュリティアドバイザリ26件を新規公開 - 「クリティカル」も
米当局、MS関連のゼロデイ脆弱性6件を悪用リストに追加
「GitLab」にアップデート - 脆弱性15件を修正
Adobe、InDesignやLightroomなど9製品にアップデート
「Ivanti EPM」に複数脆弱性 - 過去公表脆弱性とあわせて解消
「FortiOS」に複数脆弱性、SSL-VPNなど影響 - アップデートで修正
2月のMS月例パッチが公開 - ゼロデイ脆弱性6件含む55件に対処
「Django」にセキュリティ更新 - SQLiやDoSなど脆弱性6件を解消
