Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

MS、「POODLE」は大きなリスクではない - 攻撃も未確認

暗号通信プロトコル「SSL 3.0」に、中間者攻撃が可能となる通称「POODLE」と呼ばれる脆弱性「CVE-2014-3566」が判明した問題で、日本マイクロソフトはセキュリティアドバイザリを発表した。

同社は今回の脆弱性について、サポート中のすべてのWindowsが影響を受けると説明。調査を進めており、必要な対策を講じる方針だという。

また回避策として、クライアント、サーバいずれも「TLS 1.0」「同1.1」「同1.2」を利用し、「SSL 3.0」を無効化する対策を呼びかけている。

脆弱性の影響に関しては、プロトコル自体の脆弱性であり、同社に限らず業界全体で取り組むべき問題とする一方、現時点で脆弱性の悪用は確認されていないと指摘。

攻撃のシナリオに関して、「利用者にとって大きなリスクとは考えられない」とし、すぐに安全が大きく損なわれる問題ではないとの見方を示している。

(Security NEXT - 2014/10/16 ) このエントリーをはてなブックマークに追加

PR

関連記事

LAN側からtelnet有効化できるマニュアル未記載機能 - NETGEAR製EOLルータ
「Apache Hadoop HDFS」に脆弱性 - アップデートが公開
直近更新で修正された「OpenSSL」脆弱性、「クリティカル」との評価も
相次ぐ脆弱性の悪用、ゼロデイ攻撃も - 悪用リスト登録が週明け以降7件
「NVIDIA runx」に脆弱性 - サポート終了により修正予定なし
「SolarWinds WHD」に複数の深刻な脆弱性 - アップデートで修正
「Ivanti EPMM」にゼロデイ脆弱性、悪用確認 - パッチ適用や侵害調査を
Windows環境の「Symfony」でシェル経由処理に問題 - 破壊的操作のおそれ
JavaScriptサンドボックスのnpmライブラリ「SandboxJS」に深刻な脆弱性
NVIDIAのGPUディスプレイドライバに複数脆弱性 - 修正版が公開