• 8月のセキュリティリリース


    今日のリリースは、事前通知でお伝えした 緊急 6 件, 重要 3 件の計 9 件を新規に公開し、MS07-038を更新しています。
    加えて、セキュリティアドバイザリを 1 件公開しました。

    まずは、セキュリティ上の脅威から考えてみます。
    今月は、セキュリティ情報の公開前に一般に情報が公開されていたり、悪用が確認されている脆弱性はありません。その意味では、純粋に使用しているシステムの環境に併せて、適用計画を立てることができると考えられます。

    次に、セキュリティ情報から幾つか抜粋してみます。

    MS07-042: XML コア サービスの脆弱性により、リモートでコードが実行される (936227)
    このセキュリティ情報は、XML コアサービスと呼ばれる XML をスクリプト言語等で容易に取り扱うためのライブラリで脆弱性対策をしています。セキュリティ情報を一見すると、多くの更新プログラムが存在し、どれを適用するべきなのか、一瞬混乱するかもしれませんが、各 OS 毎に XML コアサービス 3.0, 4.0, 6.0最大3種類の更新プログラムを適用します。加えて、Office System 向けに それぞれ、更新プログラムがあります。各XML コアサービスがシステムに導入されているかを確認するには、サポート技術情報 (KB) 269238 を参照しつつ、msxml3.dll (3.0), msxml4.dll (4.0), msxml6.dll (6.0) の存在を確認する事で判断できます。

    MS07-045: Internet Explorer 用の累積的なセキュリティ更新プログラム (937143)
    Internet Explorerの累積的な更新プログラムです。Internet Explorer (IE) 7 を使っている場合は、各脆弱性の影響度が IE 6 に比べると押さえられています。この辺は、IE 7 の開発で適用されたSDLや、ActiveXのオプトイン機能の効果ですね。また、今回の更新には、GDR (General Distribution Release) と呼ばれる、一般に公開された(セキュリティ以外の)更新プログラムも幾つか含んでいます。詳細は、セキュリティ情報の警告欄と、KB 937143 を見てください。

    MS07-047:Windows Media Player の脆弱性により、リモートでコードが実行される (936782)
    警告欄にも記載していますが、今回の Windows Media Player (WMP) の更新を適用した後に、.swf (Flash) をWMPから開くと、Flash Payerを最新のバージョンにするように促すメッセージが表示される可能性があります。この場合は、Flash Playerを最新のバージョンにすることで解決可能です。詳しくは、KB 936782 941197 に記載があります。

    MS07-048: Windows ガジェットの脆弱性により、リモートでコードが実行される (938123)
    ガジェットに関する脆弱性ですが、ガジェットのシステム全体ではなく、個々のガジェットで脆弱性となります。この脆弱性は、リモートからのコード実行となっていますが、実行に際しガジェットの設定変更や、行っての手順での操作などの諸条件が存在し、攻撃者がユーザーの介在無く悪用できるものではありません。とは言え、条件が揃っている環境では悪用できる可能性がありますので、更新は通常通り適用する事をお勧めします。

    MS07-049: Virtual PC および Virtual Server の脆弱性により、特権の昇格が起こる (937986)
    Virtual PC (VPC) と Virtual Server (VS) の脆弱性ですが、仮想化ソフトウェアならではの少々特殊な脆弱性だといえます。VPC, VS共に、一台のPC (ホスト) で、複数のOS(ゲスト)を仮想環境で実行する事ができます。通常、ゲスト間やホストとゲストの間は、仮想化技術で不可侵なものとなっていますが、ゲスト-ゲスト、ゲスト-ホストの境界を越えてコードを実行できる可能性があるのが、今回の脆弱性です。
    今回の更新を適用するにあたって、一点注意事項があり KB 937986 にもありますが、リモートデスクトップでホストに接続し、更新適用の作業を行い再起動が必要だった場合に適用に失敗する可能性があります。この現象を回避するには、事前にVirtual Server のサービスを停止するか、リモートデスクトップで接続する場合に、/console (mstsc.exe /console) オプションを使用してコンソール接続することで回避可能です。

    MS07-038 (更新)
    更新プログラムを改訂して再リリースしています。すでに適用しているユーザーは、再度適用する必要はありません。改訂の理由は、適用環境に、LogFiles\Firewall フォルダが無い場合に、インストールに失敗する可能性あったため、その問題に対処しています。


    次は、セキュリティアドバイザリ 932596「カーネル修正の保護を改善する更新プログラム」ですが、脆弱性等々をお伝えするものではなく、セキュリティ機能の改善を行うための更新が適用された事をお伝えするものです。


    最後に、今月もセキュリティ情報のストリーミング配信を行います。 午後辺りに公開の予定ですが、今月は若干内容と雰囲気を変えてみたのでお楽しみに。

    -----
    追記 (2007/08/15 10:30):
    MS07-042に関して、確認するファイル名が違っていたのを訂正

  • 2007年8月のセキュリティ情報 リリース予定

    小野寺です

    さて今月は、セキュリティリリースの当日は 8/15 に当り、日本国内はお盆シーズンで担当者が不在であったり、またはシステムが休止状態でメンテナンスしやすいのかは各人各様だと思いますが、何かと人での不足する時期であるというのは、共通では無いでしょうか?

    とはいえ、リリース自体は日米同時に行いますので日程を変更するわけにも参りませんので、予定通り、事前通知をお伝えします。

    今月は、計 9 件 (緊急 6, 重要 3)を予定しており、表形式でご紹介してみたいと思います。

    http://www.microsoft.com/japan/technet/security/bulletin/ms07-aug.mspx

    影響を受ける製品

    最大深刻度

    影響

    検出方法

    再起動

    セキュリティ情報 1

    Windows, XML Core Services

    緊急

    リモートでコードが実行される

    MBSA

    必要

    セキュリティ情報 2

    Windows, Visual Basic, Office for Mac

    緊急

    リモートでコードが実行される

    MBSA

    必要

    セキュリティ情報 3

    Office

    緊急

    リモートでコードが実行される

    MBSA

    不要

    セキュリティ情報 4

    Windows, Internet Explorer

    緊急

    リモートでコードが実行される

    MBSA

    必要

    セキュリティ情報 5

    Windows

    緊急

    リモートでコードが実行される

    MBSA

    必要

    セキュリティ情報 9

    Windows, Internet Explorer

    緊急

    リモートでコードが実行される

    MBSA

    必要

    セキュリティ情報 6

    Windows

    重要

    リモートでコードが実行される

    MBSA

    不要

     セキュリティ情報7

    Windows Vista

    重要

    リモートでコードが実行される

    MBSA

    必要

    セキュリティ情報 8

    Virtual PC, Virtual Server

    重要

    特権の昇格

    MBSA

    不要

  • セキュリティチーム on Peer Talk Lunch

    小野寺です。

    最近、バタバタしていて勉強会等に参加できず、実際に顔を合わせて色々とお話をする機会が無かったのですが、今度の横浜で行なう Tech・Ed 2007 Yokohama にセキュリティチームも参加する事になりました。
    今回は、通常のセッションではなく、Peer Talk Lunch で、セキュリティのコーナーを用意しました。Peer Talk Luch は平たく言うと、昼食を食べながら色々と話しましょう!という場です。 他にも、Security 製品である ForeFront や、Windows Server など色々なコーナーがあり、各コーナーにマイクロソフトのその道のプロが集まっています。

    TechED に参加される方で、セキュリティに色々と思うところのある方は、8/23 の Peer Talk Lunch の会場までお越しください。私も、最近、皆様と意見を交わす機会が無かったので、久しぶりにセキュリティに関する諸々について語り合いたいと思っています。

    ちなみに、TechED の参加登録は可能なようですので、お時間が許す方は是非お越しください。
    Tech·Ed 2007 Yokohama
    http://www.microsoft.com/japan/teched/default.mspx
    参加登録と参加料
    http://www.event-registration.jp/events/te07/registOutline.htm

    もしかすると、Peer Talk Lunch 以外の時間も会場をフラフラしているかもしれませんので、見かけたら声を掛けてくださいね。