Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

4月末に「Java SE 7」がEOL - 半数近くがVU未実施

4月30日に「Java SE 7」が公式サポートを終了することを受け、情報処理推進機構(IPA)は、あらためてバージョンアップを実施するよう呼びかけている。

Javaアプリケーションの利用者や提供者に対し、引き続きサポートが提供される「Java 8」へのアップデートを実施するよう呼びかけたもの。サポート終了を迎えると、脆弱性が発見されてもそれを解消するアップデートが行われなくなり、脆弱性を狙った攻撃に対して危険な状態となる。

同機構によれば、2014年の1年間だけでも「Java SE 7」が影響を受ける脆弱性対策情報は111件公開されており、そのうち危険度の最も高い「レベルIII」は48件で全体の43%を占めた。

サポート終了後、さらに新しい脆弱性が見つかる可能性もあり、放置すれば、クライアントでは改ざんサイト経由でマルウェアに感染する危険が高まる。またサーバでは、脆弱性を狙った攻撃を受け、情報漏洩やシステム停止など重大な事故が発生するおそれがあると同機構では危険性を指摘している。

同機構が実施した意識調査では、4割以上のユーザーがJavaのバージョンアップを実施していないとのデータもあり、バージョンチェックを行える無料ソフト「MyJVN バージョンチェッカ」を紹介し、対策を呼びかけている。

またこうした問題に関して、日本マイクロソフトでも対策を講じている。「Windows 7 SP1」以降では、セキュリティ更新「MS14-051」でIE 8以降向けに古い 「ActiveXコントロール」をブロックする機能を追加している。

同機能の追加により、2014年9月より「Java」をはじめ、インターネット利用時に旧バージョンを読み込もうとするとブロックし、通知バーで警告している。ブロック対象の「ActiveXコントロール」のリストは、インターネット上で公開されており、確認できる。

(Security NEXT - 2015/03/11 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「Firefox」に脆弱性、アップデートを公開 - 「クリティカル」との評価も
「Thunderbird」に複数脆弱性 - ブラウザ閲覧で影響
ブラウザドライバ管理ツール「WebDriverManager」にXXE脆弱性
先週注目された記事(2025年5月18日〜2025年5月24日)
「Spring Security」の一部メソッド制御に認可バイパスの脆弱性
「OpenPGP.js」の署名検証に脆弱性 - 修正パッチをリリース
米政府、脆弱性6件の悪用に注意喚起 - メールや社内チャットなども標的に
「Firefox」のJavaScript処理に脆弱性 - 重要度「クリティカル」
「Node.js 18」がサポート終了 - 後継バージョンへ移行を
「Firefox 138」がリリース - 複数の脆弱性を修正