マイクロソフトは13日、月例のセキュリティ修正プログラム(パッチ)として、情報漏洩やDoSなどを引き起こす脆弱性を修正する「MS04-029」「MS04-030」「MS04-031」を公開した。深刻度はいずれも“重要”となっている。
MS04-029は、「RPCランタイムライブラリの脆弱性」に関する修正パッチ。Windows NT Server 4.0 SP6a/TSE SP6が対象だ。この脆弱性は、RPCランタイムライブラリでは特別な細工を施されたメッセージを処理する際にDoSが発生してしまうというもので、悪用すると、アクティブなメモリの一部を読み取ったり、影響を受けるPCの応答を停止させることが可能となる。
MS04-030は、「WebDAVの脆弱性」の修正パッチ。64ビット版を含むWindows Server 2003/XP、Windows 2000 SP3/SP4が対象だ。なお、Windows XP SP2は含まない。この脆弱性は、WebDAV要求において、1つのXML要素に対し無制限に属性を指定できることが原因で発生する。例えば、WebDAVを実行しているIISサーバーに特別な細工を施したWebDAVを攻撃者が送信することで、DoSを引き起こされる可能性がある。
MS04-031は、「Network Dynamic Data Exchange(NetDDE)の脆弱性」に関する修正パッチ。64ビット版を含むWindows Server 2003/XP、Windows 2000 SP3/SP4、Windows NT Server 4.0 SP6a/TSE SP6が対象。なお、Windows XP SP2は含まない。NetDDEに未チェックのバッファが含まれるため、リモートから任意のコードを実行できる。また、脆弱性を悪用することで、ローカルで権限を昇格させられたり、リモートからサービス拒否を引き起こされる可能性があるという。
なおNetDDEは、2つのアプリケーションをネットワーク上で相互通信できるようにする通信方法。マイクロソフトでは、「NetDDEは初期設定では『無効』になっているため、深刻度を“重要”とした」としている。
関連情報
■URL
MS04-029
http://www.microsoft.com/japan/technet/security/bulletin/ms04-029.asp
MS04-030
http://www.microsoft.com/japan/technet/security/bulletin/ms04-030.asp
MS04-031
http://www.microsoft.com/japan/technet/security/bulletin/ms04-031.asp
( 鷹木 創 )
2004/10/13 18:16
- ページの先頭へ-
|