Internet Watch logo
記事検索
最新ニュース

情報漏洩やDoSを引き起こすRPCの脆弱性「MS04-029」など


 マイクロソフトは13日、月例のセキュリティ修正プログラム(パッチ)として、情報漏洩やDoSなどを引き起こす脆弱性を修正する「MS04-029」「MS04-030」「MS04-031」を公開した。深刻度はいずれも“重要”となっている。

 MS04-029は、「RPCランタイムライブラリの脆弱性」に関する修正パッチ。Windows NT Server 4.0 SP6a/TSE SP6が対象だ。この脆弱性は、RPCランタイムライブラリでは特別な細工を施されたメッセージを処理する際にDoSが発生してしまうというもので、悪用すると、アクティブなメモリの一部を読み取ったり、影響を受けるPCの応答を停止させることが可能となる。

 MS04-030は、「WebDAVの脆弱性」の修正パッチ。64ビット版を含むWindows Server 2003/XP、Windows 2000 SP3/SP4が対象だ。なお、Windows XP SP2は含まない。この脆弱性は、WebDAV要求において、1つのXML要素に対し無制限に属性を指定できることが原因で発生する。例えば、WebDAVを実行しているIISサーバーに特別な細工を施したWebDAVを攻撃者が送信することで、DoSを引き起こされる可能性がある。

 MS04-031は、「Network Dynamic Data Exchange(NetDDE)の脆弱性」に関する修正パッチ。64ビット版を含むWindows Server 2003/XP、Windows 2000 SP3/SP4、Windows NT Server 4.0 SP6a/TSE SP6が対象。なお、Windows XP SP2は含まない。NetDDEに未チェックのバッファが含まれるため、リモートから任意のコードを実行できる。また、脆弱性を悪用することで、ローカルで権限を昇格させられたり、リモートからサービス拒否を引き起こされる可能性があるという。

 なおNetDDEは、2つのアプリケーションをネットワーク上で相互通信できるようにする通信方法。マイクロソフトでは、「NetDDEは初期設定では『無効』になっているため、深刻度を“重要”とした」としている。


関連情報

URL
  MS04-029
  http://www.microsoft.com/japan/technet/security/bulletin/ms04-029.asp
  MS04-030
  http://www.microsoft.com/japan/technet/security/bulletin/ms04-030.asp
  MS04-031
  http://www.microsoft.com/japan/technet/security/bulletin/ms04-031.asp


( 鷹木 創 )
2004/10/13 18:16

- ページの先頭へ-

INTERNET Watch ホームページ
Copyright (c) 2004 Impress Corporation, an Impress Group company. All rights reserved.