脆弱性攻撃で標的となりやすい旧版Javaをブロック - MSがIEを機能強化
日本マイクロソフトは、9月の月例セキュリティ更新プログラムの公開にあわせて、9月10日より「Java ActiveXコントロール」のブロック機能を有効化した。
同機能は、8月に公開された月例セキュリティ更新プログラム「MS14-051」に実装されていたもので、9月10日より有効化した。ドライブバイダウンロード攻撃などで、旧バージョンのJavaに存在する既知の脆弱性が狙われることも多いことから、被害を防止するために対策が追加された。
IEで、ActiveXコントロールを利用するウェブサイトへアクセスすると、Java ActiveXコントロールのバージョンを確認。古いバージョンを利用している場合、通知バーに「Javaが最新ではなく、更新が必要であるためブロックした」との警告を表示する。
通知バーからは、「更新」「今回は実行」「危険性の説明」といった選択肢をユーザーが選択することが可能。「イントラネットゾーン」や「信頼済みサイト」は、同機能の対象外となる。同機能を利用するには、「Windows 7 SP1」や「Windows Server 2008 R2」以降のOSで、「IE 8」以降を導入している必要がある。
ブロックリストは、IEの起動中にバックグラウンドで自動的にダウンロードされる。また同社サイト上で確認することも可能。9月10日時点で対象となるのは、「Java SE 8 update 11」「同7 update 65」「同6 update 81」「J 2 SE 5.0 update 71」「同1.4 update 43」。
(Security NEXT - 2014/09/10 )
ツイート
PR
関連記事
「ConnectWise PSA」にXSSなど複数脆弱性 - 修正版が公開
コンテナ管理ツール「Arcane」にRCE脆弱性 - 最新版で問題機能を削除
「Apache bRPC」に深刻なRCE脆弱性 - アップデートやパッチ適用を
「MS Edge」にアップデート、脆弱性11件を解消 - 独自修正も
Google、「Chrome 144」をリリース - 脆弱性10件を解消
米当局、「Gogs」の脆弱性悪用に注意喚起 - 修正コードが公開
「FortiSIEM」にクリティカル脆弱性 - 未認証RCEのおそれ
Adobe、11製品にセキュリティ更新 - 「クリティカル」脆弱性など修正
PWリセット製品「ADSelfService Plus」に認証回避の脆弱性
SAP、セキュリティアドバイザリ17件を公開 - 4件が「クリティカル」
