★阿修羅♪ 現在地 HOME > 掲示板 > IT6 > 929.html
 ★阿修羅♪
次へ 前へ
Windowsサーバにバッファオーバーフローの脆弱性【CNET_Japan記事】
http://www.asyura2.com/0406/it06/msg/929.html
投稿者 クエスチョン 日時 2004 年 12 月 01 日 22:12:09:WmYnAkBebEg4M
 

(回答先: Windowsの名前解決「WINS」にセキュリティ・ホール,サーバー・マシンは注意【IT_Pro】 投稿者 クエスチョン 日時 2004 年 12 月 01 日 22:10:59)

Windowsサーバにバッファオーバーフローの脆弱性【CNET_Japan記事】
http://japan.cnet.com/news/sec/story/0,2000050480,20077263,00.htm

Matt Hines (CNET News.com)
2004/12/01 10:57 Trackback (0)


 Microsoftは、広く利用されているWindowsサーバソフトに欠陥があることを認めた。この欠陥を悪用されると、別のマシンからネットワーク経由システムが攻撃を受けるおそれがあるという。

 Microsoftは米国時間11月30日に、この脆弱性がWindows Internet Name Service(WINS)のなかに存在することを明らかにした。WINSは、Windows NT 4.0 Server、Windows 2000 Server、Windows Server 2003などのサーバ製品に含まれるネットワークインフラ用コンポーネント。同社は、この脆弱性を修正するアップデートの準備を進めるとともに、この問題の暫定的な回避策を公開した。

 この問題は、セキュリティソフトベンダーのImmunityが26日に最初に明らかにしたものだが、Microsoftではこれを「リモートバッファオーバーフロー」の欠陥としている。 この脆弱性があるシステムでは攻撃者が悪質なソフトを実行できてしまうという。

 Microsoftによると、Windows 2000 Professional、Windows XP、Windows Meの各製品は、このセキュリティホールの影響を受けないという。また、セキュリティベンダーのSecuniaでは、この欠陥を「やや深刻」に分類している。

 WINSはサーバ名設定ツールで、ネットワーク上にある特定のコンピュータのIPアドレスを識別するために利用されている。この問題は、WINS搭載サーバのコミュニケーションを可能にするソフトウェアの複製機能に影響を及ぼす。Microsoftでは、このインフラツールがデフォルトでは有効になっていないことを指摘し、インターネットの窓口になるサーバでは一般的にネットワーク管理者がこの機能を使っていない、としている。

 同社は、WINSの欠陥を実際に悪用した例は確認できていないが、今後も状況を監視していく、と語っている。

 Microsoftの関係者によると、同社はこの脆弱性を完全に解決する修正の準備に取り組んでおり、これを通常の月例アップデートプロセスの一環としてリリースする計画だという。同社はまた、WINSが不要な場合、当面は同機能を無効にするよう顧客に勧めている。また、TCPやUDPの42番ポートなど複数のポートをネットワークファイヤウォールでブロックするか、IPセキュリティを使ってWINS対応サーバ間のトラフィックを保護することも提案している。MicrosoftのKnowledge Baseウェブサイトには、このほかの回避策に関する詳細も公開されている。

 WINSの欠陥が開示されたことで、セキュリティベンダー各社が欠陥公表前にソフトウェアベンダーに対して与えるべき脆弱性修正のための時間を巡る論争が再燃している。Microsoftの関係者は、「Immunityが無責任な形でこの脆弱性を公表し、その結果として問題を悪用するツールが公開されたことを遺憾に思う」としている。

 「Microsoftは、アップデートで対処できていない脆弱性を利用するエクスプロイトコードの存在が、顧客を犯罪者による攻撃の危険にさらすものと考える」(同社関係者)

 この関係者はさらに、「Microsoftは今後も、ソフトウェアの脆弱性については責任ある開示をお願いしていく。われわれは脆弱性を直接ベンダーに報告するという常識がだれにとっても最善の方法だと考える」と付け加えた。

 次へ  前へ

IT6掲示板へ



フォローアップ:


 

 

 

  拍手はせず、拍手一覧を見る


★登録無しでコメント可能。今すぐ反映 通常 |動画・ツイッター等 |htmltag可(熟練者向)
タグCheck |タグに'だけを使っている場合のcheck |checkしない)(各説明

←ペンネーム新規登録ならチェック)
↓ペンネーム(2023/11/26から必須)

↓パスワード(ペンネームに必須)

(ペンネームとパスワードは初回使用で記録、次回以降にチェック。パスワードはメモすべし。)
↓画像認証
( 上画像文字を入力)
ルール確認&失敗対策
画像の URL (任意):
投稿コメント全ログ  コメント即時配信  スレ建て依頼  削除コメント確認方法
★阿修羅♪ http://www.asyura2.com/  since 1995
 題名には必ず「阿修羅さんへ」と記述してください。
掲示板,MLを含むこのサイトすべての
一切の引用、転載、リンクを許可いたします。確認メールは不要です。
引用元リンクを表示してください。