Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Exchange Server」の一部バージョンに脆弱性 - MSはパッチ提供を断念

マイクロソフトは、一部バージョンの「Exchange Server」が提供するウェブメールサービス「Outlook Web Access」に、未修整の脆弱性が判明したとしてアドバイザリを公表した。同社は、セキュリティ更新プログラムの提供は行わない方針。

今回判明した脆弱性は、認証されたOWAのセッションが乗っ取られる可能性があるもので、メールを読まれたり設定が変更されるおそれがあるほか、利用者を不正なページへ誘導するなど悪用されるおそれがある。

影響を受けるのは、「同2003 SP2」と「同2007 SP1」「同2007 SP2」で、現時点で脆弱性に対する攻撃は確認されていない。

脆弱性を解消するにはソフトウェアそのもののデザインを変更する必要があり、デザイン変更がユーザーへ及ぼすリスクは小さくないとして、同社は、セキュリティ更新プログラムを提供しないという。

「同2000」「同2007 SP3」「同2010」については影響を受けないことが判明しており、同社では利用者へ脆弱性が含まれていないバージョンへアップグレードすることを推奨。すぐにアップグレードできないユーザーへ回避策をアナウンスしている。

(Security NEXT - 2010/09/16 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Apache StreamPark」に暗号化などの脆弱性3件が判明
「OpenShift GitOps」に権限昇格の脆弱性 - クラスタ掌握のおそれ
CiscoやSonicWallのゼロデイ脆弱性悪用に注意喚起 - 米CISA
「Node.js」のアップデートが再延期 - 年明け2026年1月7日を予定
SonicWallのリモートアクセス製品「SMA1000」にゼロデイ脆弱性
「Apache Airflow」の開発用拡張コンポーネントにRCE脆弱性
NVIDIAのロボティクスやAI開発向けシミュレーション基盤に脆弱性
Ciscoのメールセキュリティ製品にゼロデイ攻撃 - 構成や侵害状況の確認を
Fortinet複数製品の認証回避脆弱性、悪用が発生 - 設定確認を
「Apache Commons Text」旧版に深刻な脆弱性 - 「FileMaker Server」に影響