パスワードを忘れた? アカウント作成
168430 story
セキュリティ

Internet Explorer 6/7に深刻な脆弱性 37

ストーリー by hylom
そろそろIE8に変えませんか? 部門より

あるAnonymous Coward 曰く、

マイクロソフトが11月24日、Internet Explorer 6/7に脆弱性があり、任意のコードが実行される可能性があると発表した。

So-net セキュリティ通信によると、

JavaScriptを使って削除されたスタイルシートオブジェクトにアクセスすると、クラッシュしたり任意のコードが実行されるおそれがあり、悪用されると細工したWebページを閲覧するだけで、ウイルスに感染してしまう危険がある。

とのこと。IE8ではこの問題は発生しないとのことなので、できればIE8にアップデートすることをおすすめする、とのことだ。

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • うるせー!!!

    Windows2000はIE7にもうっぷできねーんじゃよ。
    ほっほっほ

    cat /etc/passwd | mail root@localhost
  • by dagama (34698) on 2009年11月26日 15時07分 (#1678628)

    修正パッチは開発中なので、じきにリリースされるでしょう
    なに、まだあわてる時間じゃない

  • IEなんて使うから! (スコア:1, おもしろおかしい)

    by Anonymous Coward on 2009年11月26日 22時27分 (#1678816)
    だから言っただろ、漢は黙ってtelnetだって!
  • by nipo (34616) on 2009年11月26日 22時37分 (#1678825)
    冗談抜きでIE8への誘導のための脆弱性にしか思えない。

    任意のコードが実行されるんなら、IE8へのアップデートを自動的にIEからやって下さい^^

    //別にWindows Updateがあるからいいのか
  • そもそもデータ実行防止(DEP)がONになっていれば、
    任意のコードの実行なんて出来ないのでは?
    それほど神経質になる必要ないのでは?
    • by Anonymous Coward

      破る方法はいくらでもある。
      http://www.fourteenforty.jp/research/research_papers/SEH_Overwrite.pdf [fourteenforty.jp]

      • exe/dllがロードされるアドレスも不定にしておかないと、そこを狙って攻撃してくる可能性があるということですか。
        OSのバージョンも限定でしょうし、現実にそんな攻撃あるのでしょうか?
        最近はdllなら時々アドレスを変えてロードするようになったようですが、まだ不十分かもしれません。
        exeはほとんどの場合固定アドレスですね。これは問題です。
        親コメント
        • by Anonymous Coward
          上のACさんが提示した資料にも名前だけ触れていますが、return-to-libcという攻撃方法がありまして。これはSEHとか無関係にスタックを書き換えるだけで仕込めて、スタックをスタックとして利用するだけなのでDEPにも引っかかりませn。

          Windowsを狙う場合はlibcではなくkernel32.dllを狙うんではないかと思いますが、このkernel32.dllのロードアドレスはOSごとにほぼ固有だったりします。
          UAで御丁寧にOSのサービスパックまで教えてもらえるので、そのへんはむしろ楽かもしれませn。

          アドレスが特定される以前に、メモリ改竄を受けないように対策するのが第一です。
  • by Anonymous Coward on 2009年11月26日 14時22分 (#1678590)
    IE8にアップデートしてトラブるリスク vs IE8にアップデートせずウイルス感染するリスク
    • by Anonymous Coward
      前者のが小さいでしょ
      • by Anonymous Coward
        6から8は多少敷居が高いけど、7から8なんてほとんどないよね。
        6からにしても大したことではないけどさ。
        • by Anonymous Coward
          それはリスクじゃなくてコスト
          • by Anonymous Coward
            リスクも、ですよ。
            ちゃんと考えればわかること。
        • by Anonymous Coward

          IE7Proの機能の一部に不都合発生する。
          個人的にIE7もIE8も使いやすくない。
          IE7Pro入れてやっと使える。でその肝心なIE7Proに不都合がでるから
          テスト用にIE8を入れているPC以外はIE6かIE7のまま。

    • by Anonymous Coward
      vs Windows を使い続けてウイルス感染するリスク
      • by SHAM69 (25595) on 2009年11月26日 14時55分 (#1678621) 日記

        3.1から使ってるけど、ウイルスに感染したことないなぁ。
        ノーガードでしばらく使ってみた事もあるけど、
        ESET NOD32入れて完全スキャンしても何も見つからなかったし。

        どんな使い方してると感染するんだ?

        --
        if the kid?
        親コメント
        • by Anonymous Coward

          > 3.1から使ってるけど、ウイルスに感染したことないなぁ。
          > ノーガードでしばらく使ってみた事もあるけど、
          > ESET NOD32入れて完全スキャンしても何も見つからなかったし。
          >
          > どんな使い方してると感染するんだ?
          >
          > --
          > if the kid?

          Yes. YOU are the kid. HAHAHA.

      • by Anonymous Coward

        >vs Windows を使い続けてウイルス感染するリスク
        脆弱性のあるソフトやバイナリインストーラを使うようなことをするならどれつかっても変わらないと思いますよ
        むしろコンピュータ知識の無い人がlinuxを使うことで、うかつにサーバサービス立ち上げて大変な目にあったりしませんかね?
        #ssh入れようとしてsshd入れちゃうとか(入れただけでデーモンあがっちゃうディストロあるし)

        • by Anonymous Coward
          Windowsは使わない・・・
          使わないが・・・
          今回、まだOSとバージョンの指定まではしていない

          そのことを
          どうか諸君らも
          思い出していただきたい

          つまり・・・・
          我々がその気になれば
          OSは
          IOS、超漢字ということも
          可能だろう・・・・・・・・・・ということ・・・・!
          • by Anonymous Coward

            >OSは
            >IOS、超漢字ということも
            >可能だろう・・・・・・・・・・ということ・・・・!

            それで仕事になるの?

    • > IE8にアップデートしてトラブるリスク vs IE8にアップデートせずウイルス感染するリスク

      安心しろ。
      IE6にしてもIE7にしても、脆弱性と関係無くトラブる時はトラブる。
      別にIE8と比較して特別安定してるってわけじゃないさ。
  • by Anonymous Coward on 2009年11月26日 14時26分 (#1678595)
    これで会社のブラウザを統一できる!と喜んだんだけど

    FireFoxやOperaがまだありやがりましたか…orz
  • by Anonymous Coward on 2009年11月26日 14時33分 (#1678600)
    それで、全て解決さ。
    • by Anonymous Coward on 2009年11月26日 23時09分 (#1678852)
      Win7のXPモード、IE6のままなのですよ。
      なぜか重要なアップデートでも、IE8を非表示に設定しているし・・・
      決して
      >それで、全て解決さ。
      にはなりませんよ?
      親コメント
      • by Anonymous Coward on 2009年11月27日 0時06分 (#1678885)

        そらあ、Vista/Win7に移行できない理由に、IE6専用ページが見られなくなるというのがありますからね。
        それに対するMSの最終回答がXPモードですから、自動アップデートでIE8になっちゃったら元の木阿弥です。

        親コメント
    • by Anonymous Coward
      Windowsを使わなければいいんじゃねぇ?
      • by Anonymous Coward
        Windows7でも安全に使いきれないユーザが、それ以外のOSなんか
        使ったりしたら、もっと危険になるだけ。
typodupeerror

海軍に入るくらいなら海賊になった方がいい -- Steven Paul Jobs

読み込み中...