MS、「緊急」3件含む月例パッチ9件を公開 - ゼロデイ脆弱性を解消
日本マイクロソフトは、2月の月例セキュリティ更新プログラム9件を公開した。深刻度「緊急」のプログラム3件が含まれており、ゼロデイ攻撃に悪用されているASLR回避の脆弱性を修正した。
深刻度が、4段階中もっとも高い「緊急」とされるプログラムは3件。いずれも脆弱性が悪用されると、リモートでコードを実行されるおそれがある。
なかでも「MS15-009」では、41件にも及ぶ「Internet Explorer」の脆弱性を修正した。メモリを保護する「ASLR(Address Space Layout Randomization)」がバイパスされる脆弱性「CVE-2015-0071」については、ゼロデイ攻撃への悪用が確認されている。またメモリ破損の脆弱性「CVE-2014-8967」は、悪用は確認されていないものの、すでに一般へ公開されていた。
同じく深刻度「緊急」として、同社は「Windowsカーネルモードドライバ」の脆弱性6件を「MS15-010」で対処。特権の昇格が生じる脆弱性「CVE-2015-0003」についてはすでに公開されているが、悪用は確認されていないという。さらに「MS15-011」によってグループポリシーの脆弱性を修正している。公開時に脆弱性の公表、悪用はなかった。
のこる6件の更新は、いずれも深刻度が1段階低い「重要」。Officeの脆弱性に対応した「MS15-012」「MS15-013」によって、リモートでコードが実行される問題と、セキュリティ機能がバイパスされる問題に対応した。後者については脆弱性がすでに公開されている。
また「MS15-014」では、セキュリティ機能がバイパスされる可能性があるグループポリシーの脆弱性を修正。「MS15-015」および「MS15-017」で、「Windows」や「Virtual Machine Manager」における特権の昇格が生じる脆弱性を解消した。そのほか、情報漏洩の原因となるグラフィックコンポーネントの問題については、「MS15-016」で対応している。
(Security NEXT - 2015/02/11 )
ツイート
PR
関連記事
米当局、Ivanti VPN製品のゼロデイ脆弱性で注意喚起 - 侵害なくとも初期化を
「Ivanti Connect Secure」などに深刻な脆弱性 - すでに悪用も
Acclaim Systems製畜産管理ソフトの脆弱性悪用に注意喚起 - 米政府
米CISA、ファイル共有ツールなどの脆弱性3件を悪用リストに追加
米当局、AppleやOracleの脆弱性悪用に注意喚起
頻繁に悪用された脆弱性トップ15 - 多くでゼロデイ攻撃も
MS、月例パッチで脆弱性90件を修正 - すでに2件は悪用済み
「FortiManager」狙う攻撃 - IoC情報など更新、被害ないか確認を
「FortiManager」脆弱性、6月下旬より悪用 - 被害機器は50以上か
「Firefox」に脆弱性 - わずか5日で再度アップデート