Internet Explorerの未対策の脆弱性を狙ったゼロデイ攻撃、海外で被害増加中 28
ストーリー by hylom
クラッカー仕事早っ、 部門より
クラッカー仕事早っ、 部門より
insiderman 曰く、
先日マイクロソフトが発表した、Internet Explorerで任意のリモートコードが実行される脆弱性を狙った攻撃による被害が海外で急増しているそうだ(AP通信の記事)。
記事によるとすでに10000以上のサイトにこの脆弱性を狙うコードが仕込まれているとのことで、主に中国のサイトがオンラインゲームのパスワードを狙うために設置しているそうだ。この問題を改善するパッチは今のところリリースされていないため、専門家らはパッチがリリースされるまで別のブラウザを使うことを推奨しているとのこと。
なお、12月17日付けでこの問題に対するパッチ(KB960714)がリリースされたようです(Mircosoftの詳細情報ページ)。Windows Updateでも配布されているようですので、迅速なパッチ適用をおすすめします。
定例外の事前通知が出ています (スコア:1, 参考になる)
12月のセキュリティ情報ページに今回の発表について追加,
http://blogs.technet.com/jpsecurity/archive/2008/12/17/3169953.aspx [technet.com]
明日18日に緊急の更新プログラムが公開される予定です.
(オフトピ)ウォ~リ~を探せ (スコア:1)
http://www.microsoft.com/japan/technet/security/bulletin/MS08-078.mspx
の
セキュリティ > セキュリティ情報検索
マイクロソフト セキュリティ情報 MS08-078 - 緊急
Internet Explorer 用のセキュリティ更新プログラム (960714)
のペ~ジに誤植発見。
レジストリエディタのコマンド名をtypoしちゃだめですよ・・・。
まぁ、頭一文字が欠けているだけですので、コピ~&ペ~ストミスなのでしょうけども。
#パワ~ユ~ザしか見ないでしょうし、脳内変換できますけど¥^^
閑話休題
IEさえ使わなければ平気? (スコア:0, 荒らし)
でもパッチをあてるのにIEを仕えという矛盾。
Re:IEさえ使わなければ平気? (スコア:1)
オンラインでの更新をサポートしているシステムは、どれも同じような問題は抱えてるね。IEに限った話じゃない。
Re: (スコア:0, 興味深い)
Windows Updateも、Windows VistaでようやくIEが不要になりました。
Re: (スコア:0)
必要なときに、そのSoftware Updateを使うのは変なのかって話だよ。
Safariと切り離されてるから大丈夫とか言う話じゃない。
お わ か り?
>専用アプリケーションなので攻撃もWebブラウザよりは困難です。
そういう甘い考えが既に脆弱性だね。
「専用アプリケーション」だから「困難」っていう根拠は不成立。
Re:IEさえ使わなければ平気? (スコア:1)
>
>「専用アプリケーション」だから「困難」っていう根拠は不成立。
元コメントの人は
専用アプリなんだからアップデートの時以外起動していない、起動していないものは安全だ、くらいの意味なんじゃない?
確かにブラウザほど長時間立ち上げてはいないけど、裏で走ってたりはしないのかな。
Re:IEさえ使わなければ平気? (スコア:1, 興味深い)
何より、Software Updateの修正頻度がSafariより低いこと自体が穴の見つけにくさを証明しています。
クリスマス前に振られたのか? (スコア:0)
Re: (スコア:0)
WindowsUpdateのWebがハックされていることを心配するなら、そこで配布されているパッチだって・・・
オンラインゲームなんかやらないから関係ない (スコア:0)
Re:オンラインゲームなんかやらないから関係ない (スコア:1)
Re:オンラインゲームなんかやらないから関係ない (スコア:1)
HTMLメッセージをOEで開かなければいいんですが、デフォルトの設定を変えている人はあまり見ません。
少なくとも今回の件に関しては、IEもOEも金輪際使わない、という強者なら別ですが。
Re:オンラインゲームなんかやらないから関係ない (スコア:1)
YahooオークションとかオンラインバンクとかのID/パスワードやカード情報などのリスクもあるんでは?
#Symantec AntiVirusで当時未対応だったウィルスにFirefoxのIE Tabでサイトを表示しただけで感染した事があるけどID
#ROだかUOのパスワード取得ウィルスをダウンロード・インストールするウィルスだった
Re:オンラインゲームなんかやらないから関係ない (スコア:1)
関わってくるんですけどね。
最近のオンラインゲームはIEが必須なのです。 (スコア:0)
ゲーム提供企業が、ユーザIDとパスワードを盗めるように便宜を図っているのではないでしょうか?
中国人は滅殺しないとだね! (スコア:0)
Re: (スコア:0)
IEを使わないアップデートができるのでは。
もちろん中身はIEコンポーネントを使っているのでしょうが。
Re: (スコア:0)
Re:推奨される対策:IE以外を使え、なのに (スコア:1, すばらしい洞察)
言いたかっただけなのかな。
Re: (スコア:0)
わかっていて書いてらっしゃると思いますが、他のブラウザでも以下のアドレス
マイクロソフト セキュリティ情報 MS08-078 - 緊急 Internet Explorer 用のセキュリティ更新プログラム (960714)
http://www.microsoft.com/japan/technet/security/bulletin/MS08-078.mspx
にIE以外のブラウザでアクセスして適合するパッチをダウンロード、手動でインストール。
この方法はネットに繋いでいない環境のマシンにパッチを当てる時にも用いています。
Re: (スコア:0)
Re: (スコア:0)
詳しくはわかりませんが、サイトに埋め込む攻撃法みたいだし、
さすがにMicrosoftのWindow Updateのサイトは大丈夫でしょう(と思いたい)
Re: (スコア:0)
UI表示エンジンとしても利用されるものだったり、「インターネットオプション」なんぞはSystem-wideなネットワークまわりとIEの両方を設定するものだったり。
# カーネル更新以外再起動せずに済んでほしい...該当のサービスやアプリを再起動するだけで。
しかしここ数日改竄くらって休止するサイトがかなりあると思ったら、これでしたか。
Re: (スコア:0)
どのプロセスを再起動させなくてはならないのか、
その場合に巻き込まれる他のプロセスがどれなのか、
そういったことをユーザに説明して、具体的な手順を指示したり、
その手順をテストしたりするのが大変だから、再起動するように指示しているのだと思う。
UNIXはkillするだけで済むのにリブートしなきゃならないWindowsは・・・なんて昔から言われてますが、
昔ほど、サービスの再起動だけで十分だったのですが、そのノウハウを持つ人が少なかったんです。
Re: (スコア:0)
ブート時のプロセスが走り出す前の段階でファイルを置き換える
という機能があって、それが使われているので、リブートせねばなりません。