JVN(Japan Vender Status Notes)は27日、Internet Explorer(IE)で動作するActiveXコントロールをKill bitを設定することによって無効化しても脆弱性は解消されず、任意のコードが実行される恐れがあるとして、セキュリティ修正プログラム(パッチ)「MS05-054」の適用を呼びかけた。
Kill bitとは、IE経由でActiveXコントロールが呼び出されないようにするレジストリ設定の固定値。マイクロソフトのセキュリティアドバイザリなどでは、パッチ公開前の回避策として、ActiveXコントロールをIEから呼び出さないようにKill bitを設定することなどを掲載していた。
今回の呼びかけは、パッチの適用ではなくKill bitを設定することで脆弱性を回避していたユーザー対して行なわれたもの。Kill bitの設定を行なっても、IE経由でActiveXコントロールを呼び出せる可能性があるとして、12月の月例パッチで公開されたMS05-054の適用を推奨している。
なお、マイクロソフトでは「問題の有無や詳細について調査しているところ」とコメントしている。
関連情報
■URL
脆弱性情報
http://jvn.jp/cert/JVNVU%23998297/
■関連記事
・ 12月のマイクロソフトセキュリティ更新を確認する(2005/12/15)
・ 12月の月例パッチは深刻度“緊急”のIEの累積的なセキュリティ修正など(2005/12/14)
・ 10月のマイクロソフトセキュリティ更新を確認する(2005/10/12)
・ IEに修正パッチ未公表の深刻な脆弱性、任意のコードが実行される恐れも(2005/08/19)
( 鷹木 創 )
2006/01/27 20:12
- ページの先頭へ-
|