Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

MS、3月の月例パッチを公開 - ゼロデイ脆弱性2件など修正

マイクロソフトは、2023年3月の月例セキュリティ更新プログラムを公開し、あわせて80件の脆弱性へ対応した。一部脆弱性はすでに悪用が確認されている。

今回のアップデートでは、「Windows」や「Office」をはじめ、「Azure」「Microsoft Dynamics」「Microsoft Windows Codecs Library」「Microsoft Graphicsコンポーネント」「Windows Hyper-V」などの脆弱性を修正した。

CVEベースであわせて80件の脆弱性に対応しており、最大重要度が4段階中もっとも高い「クリティカル(Critical)」とされる脆弱性は9件。次に高い「重要(Important)」とされる脆弱性が70件、「警告(Moderate)」とされる脆弱性が1件だった。

脆弱性によって影響は異なるが、27件については悪用されるとリモートよりコードを実行されるおそれがある。21件は権限昇格の脆弱性で、情報漏洩が生じる15件やなりすましが可能となる11件のほか、サービス拒否の脆弱性4件、セキュリティのバイパス2件を解消した。

トラステッドプラットフォームモジュール(TPM)において権限の昇格が可能となる「CVE-2023-1017」「CVE-2023-1018」は、サードパーティ製ドライバに起因する脆弱性。CERT/CCによって採番されたもので、いずれも重要度は「クリティカル(Critical)」。

また「Visual Studio」が使用する「mingit」に判明した「CVE-2023-23946」「CVE-2023-22490」や、「Git for Windows」に起因する「CVE-2023-22743」「CVE-2023-23618」についてはGitHubにて採番されたサードパーティ製ソフトウェアの脆弱性となっている。

(Security NEXT - 2023/03/15 ) このエントリーをはてなブックマークに追加

PR

関連記事

メール誤送信でファンクラブ会員のメアド流出 - クリアソン新宿
新「NOTICE」がスタート、脆弱性ある機器も注意喚起対象に
サイトで閲覧障害、影響や詳細を調査 - メディキット
緊急連絡用職員名簿をポーチごと紛失、翌日回収 - 江戸川区
指導要録の紛失判明、過去に緊急点検するも見落とし - 杉並区
複数フォームで設定ミス、入力情報が閲覧できる状態に - Acompany
スポーツ用品販売のヒマラヤ公式Xが乗っ取り被害 - なりすましDMに注意
UTM設置時のテストアカウントが未削除、ランサム感染の原因に
カンファレンスイベント「CODE BLUE 2024」、講演者募集を開始
「Ruby」に3件の脆弱性、アップデートで修正を実施