Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

MS、「緊急」3件含む月例パッチ9件を公開 - ゼロデイ脆弱性を解消

日本マイクロソフトは、2月の月例セキュリティ更新プログラム9件を公開した。深刻度「緊急」のプログラム3件が含まれており、ゼロデイ攻撃に悪用されているASLR回避の脆弱性を修正した。

深刻度が、4段階中もっとも高い「緊急」とされるプログラムは3件。いずれも脆弱性が悪用されると、リモートでコードを実行されるおそれがある。

なかでも「MS15-009」では、41件にも及ぶ「Internet Explorer」の脆弱性を修正した。メモリを保護する「ASLR(Address Space Layout Randomization)」がバイパスされる脆弱性「CVE-2015-0071」については、ゼロデイ攻撃への悪用が確認されている。またメモリ破損の脆弱性「CVE-2014-8967」は、悪用は確認されていないものの、すでに一般へ公開されていた。

同じく深刻度「緊急」として、同社は「Windowsカーネルモードドライバ」の脆弱性6件を「MS15-010」で対処。特権の昇格が生じる脆弱性「CVE-2015-0003」についてはすでに公開されているが、悪用は確認されていないという。さらに「MS15-011」によってグループポリシーの脆弱性を修正している。公開時に脆弱性の公表、悪用はなかった。

のこる6件の更新は、いずれも深刻度が1段階低い「重要」。Officeの脆弱性に対応した「MS15-012」「MS15-013」によって、リモートでコードが実行される問題と、セキュリティ機能がバイパスされる問題に対応した。後者については脆弱性がすでに公開されている。

また「MS15-014」では、セキュリティ機能がバイパスされる可能性があるグループポリシーの脆弱性を修正。「MS15-015」および「MS15-017」で、「Windows」や「Virtual Machine Manager」における特権の昇格が生じる脆弱性を解消した。そのほか、情報漏洩の原因となるグラフィックコンポーネントの問題については、「MS15-016」で対応している。

(Security NEXT - 2015/02/11 ) このエントリーをはてなブックマークに追加

PR

関連記事

国家関与のサイバー攻撃「ArcaneDoor」 - 初期侵入経路は不明、複数ゼロデイ脆弱性を悪用
国内でも被害発生、「ColdFusion」の既知脆弱性狙う攻撃
米政府、悪用が確認された脆弱性3件について注意喚起
「PAN-OS」脆弱性への攻撃、国内でも被害報告
「PAN-OS」のアップデートが公開 - 旧版にも順次提供予定
「PAN-OS」脆弱性、攻撃条件を修正 - 一部緩和策が「効果なし」に
「PAN-OS」脆弱性に対する攻撃が増加 - コマンドで悪用試行を確認可能
「PAN-OS」脆弱性の詳細や悪用コードが公開済み - 攻撃拡大のおそれ
「PAN-OS」に対するゼロデイ攻撃、国内被害は未確認
「PAN-OS」を狙う「Operation MidnightEclipse」 - 3月下旬より展開