Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

MS、月例パッチ4件でで脆弱性42件を修正 - 検知回避に利用されるゼロデイ脆弱性を解消

日本マイクロソフトは、8月の月例セキュリティ更新プログラム4件を公開した。あわせて42件の脆弱性を修正している。

20140910_ms_001.jpg
8月の月例セキュリティ更新プログラム(表:日本マイクロソフト)

深刻度が4段階中もっとも高い「緊急」のプログラムは「MS14-052」の1件のみ。「Internet Explorer」の累積的な脆弱性に対応したもので、修正した脆弱性は37件に及ぶ。適用優先度についても、3段階中もっとも高い「1」に設定されている。

修正された37件のうち、「CVE-2013-7331」については公開済みで、限定的ながらも積極的にゼロデイ攻撃へ利用されているという。

同脆弱性は、情報漏洩が発生する脆弱性で、悪用されるとローカルドライブ上に保存されたファイルが推測されるおそれがある。他脆弱性を狙った攻撃をしかける際に、セキュリティ対策ソフトや「Enhanced Mitigation Experience Toolkit(EMET)」の導入状況を把握し、それらの検出を回避するために悪用されているという。

のこるプログラム3件は、いずれも深刻度「重要」。「MS14-053」では、「.NET Framework」におけるサービス拒否の脆弱性を解消。「MS14-054」では「Windowsタスクスケジューラ」において特権が昇格する脆弱性を解消した。

また「MS14-055」では、サービス拒否が生じる「Lync Server」の脆弱性に対応した。同更新プログラムには、既知の不具合が報告されているため、適用時に注意が必要となる。

(Security NEXT - 2014/09/10 ) このエントリーをはてなブックマークに追加

PR

関連記事

macOS向けアップデート - 複数脆弱性を修正
狙われる「Telerik UI for ASP.NET AJAX」の既知脆弱性
「BIND 9」にサービス拒否の脆弱性 - アップデートが公開
「Chrome」にセキュリティアップデート - 複数脆弱性を修正
WordPress向けショッピングカートプラグインに脆弱性 - 任意のファイルを閲覧されるおそれ
VMwareのログ管理ツールに複数の深刻なRCE脆弱性
米政府、「ManageEngine」の脆弱性に対する攻撃に注意喚起
「GitHub Enterprise Server 3.7.4」が公開 - Gitの脆弱性に対処
Apple、アップデート「iOS 16.3」などを公開 - 複数脆弱性を修正
「Drupal」のコアやモジュールに脆弱性 - 情報漏洩のおそれ