マイクロソフトが月例パッチ公開、「Windows」のゼロデイ脆弱性を修正 – CNET Japan

ふむ・・・


Microsoftは米国時間12月11日、月例セキュリティパッチをリリースした。今回のアップデートでは、幅広い製品群にわたり40件弱の脆弱性を修正した。対象となる製品には、「Internet Explorer」「Edge」「Windows」「Office」「ChakraCore」「.NET Framework」「Dynamics NAV」「Exchange Server」「Visual Studio」「Azure Pack(WAP)」が含まれる。

これにより同社は4カ月連続で、すでにエクスプロイトが出回っている「Windows」のゼロデイ脆弱性を修正したことになる。

今回修正されたゼロデイ脆弱性は、国家レベルのサイバー諜報作戦で悪用されていた。11月と同じく、このゼロデイ脆弱性を悪用していたサイバー諜報グループは1つではなく2つとみられており、これは、何らかのインフラが共有されているか、同じ指揮下にあることを示唆している。

このゼロデイ脆弱性は「CVE-2018-8611」で、内容はWindowsカーネルにおける特権を昇格させるものだ。

Microsoftによると、「Windows カーネルがメモリ内のオブジェクトの適切な処理に失敗した場合に、特権の昇格の脆弱性が存在」するという。

「攻撃者によりこの脆弱性が悪用された場合、カーネルモードで任意のコードが実行される可能性があります。攻撃者は、その後、プログラムのインストール、データの表示、変更、削除などを行ったり、完全なユーザー権限を持つ新たなアカウントを作成したりする可能性があります」(Microsoft)

Microsoftは、攻撃者はまずシステムにログオンする必要があるとしているが、特に国家レベルのグループに狙われた場合、これはそれほど難しいことではないように思われる。

この脆弱性を発見したのはKaspersky Labのセキュリティ研究者だ。同社の広報担当者は米ZDNetに対し、これを悪用した攻撃の背後にいるのは、11月に修正されたWindowsのゼロデイ脆弱性(CVE-2018-8589)を悪用していた2つのサイバー諜報グループだと述べた。

Microsoftのセキュリティ更新プログラムガイドで、さらなる詳細を入手できる。このサイトにはインタラクティブなフィルタリング機能があるので、ユーザーは関心のある製品に絞ってアップデートやパッチを見つけることができる。

原文

情報源:マイクロソフトが月例パッチ公開、「Windows」のゼロデイ脆弱性を修正(CNET Japan) – Yahoo!ニュース

情報源:マイクロソフトが月例パッチ公開、「Windows」のゼロデイ脆弱性を修正 – CNET Japan


米Microsoftは12月11日(日本時間12日)、12月の月例セキュリティ更新プログラムを公開した。

Microsoftによると、更新プログラムはInternet Explorer(IE)とEdge、Windows、Office/Office Services/Web Apps、ChakraCore、.NET Framework、Dynamics NAV、Exchange Server、Visual Studio、Windows Azure Pack(WAP)の各製品と、Adobe Flash Playerが対象となる。

このうちIEやWindows、.NET Framework、ChakraCoreなどに、深刻度がMicrosoftの4段階評価で最も高い「緊急」の脆弱性が存在する。

セキュリティ企業Trend Micro傘下のZero DayInitiative(ZDI)によれば、今回の更新プログラムでは39件の脆弱性が修正された。内訳は「緊急」が9件、「重要」が30件となっている。

12月のセキュリティ更新プログラムの一部。合計で39件の脆弱性が修正された(出典:Zero Day Initiative)
12月のセキュリティ更新プログラムの一部。合計で39件の脆弱性が修正された(出典:Zero Day Initiative)

中でもWindowsカーネルの権限昇格の脆弱性(最大深刻度:重要)については、既に攻撃の発生が確認されている。ZDIは、この脆弱性がマルウェアに利用され、他の脆弱性と組み合わせて標的型攻撃に使われている可能性が大きいと指摘する。

また、.NET Frameworkのサービス妨害の脆弱性(最大深刻度:重要)は既に情報が一般に公開されているものの、攻撃の発生は現時点で確認されていない。

関連リンク

情報源:Microsoft、12月の月例更新プログラム公開 IEやWindowsに深刻な脆弱性 – ITmedia NEWS


へぇ・・・