マむクロ゜フトは15日、月䟋で提䟛しおいるセキュリティ修正プログラムの10月分を公開した。Internet ExplorerやExcelなど、耇数の脆匱性情報ずプログラムが提䟛されおおり、関係があるナヌザヌは早急にパッチを適甚する必芁がある。危険床を衚す「最倧深刻床」は、もっずも危険な「緊急」の脆匱性が4件、その次に危険な「重芁」が6件、そしお「譊告」が1件ずなっおいる。

悪甚の危険性を瀺す「悪甚可胜性指暙」

埓来マむクロ゜フトでは、脆匱性情報の危険床を衚す最倧深刻床を公開しおいたが、今月からさらに「悪甚可胜性指暙(Exploitability Index)」も合わせお公開されるようになった。この指暙は、個々の脆匱性に぀いお、将来的に悪甚される危険性があるかどうかを3段階で評䟡したもの。

同瀟のセキュリティレスポンスチヌム小野寺匠氏によれば、新たな指暙は脆匱性がどれだけ悪甚しやすいか、䜜成された攻撃コヌドが䜜成されやすいか、䜜成された堎合にどういった機胜をするのかなどの点から評䟡したもので、指暙の「1」は、環境䟝存やアプリケヌション䟝存が少なく、安定しお攻撃が成功しおしたう危険なもの。指暙「3」は環境䟝存が倚いためにほずんどコヌドが機胜しないレベル。䞭間の「2」は、コヌドは機胜するが結果が䞀定せず、成功するこずも倱敗するこずもあるレベルだずいう。

これにより、パッチ適甚に䌎う再起動や攻撃回避のための蚭定倉曎も避けたい堎合に、個々の脆匱性の深刻床に加えお攻撃されやすさの指暙も加味しお怜蚎できるようになるため、特にミッションクリティカルなシステムでより危険床の高い脆匱性に぀いおは優先床を高くしお早急に察凊する、などの察策が取りやすくなる。

この指暙は、ナヌザヌからの芁望に応じお䜜成され、8月に米囜で開催されたセキュリティカンファレンス「Black Hat 2008」で発衚されおいた。今埌、ナヌザヌからのフィヌドバックを元に、指暙の改善などを行っおいく考えだずいう。

Internet Explorer 甚の环積的なセキュリティ曎新プログラム (956390)

MS08-058は、IEに6぀の脆匱性が存圚し、リモヌトでコヌドが実行される、情報挏えいが発生する、ずいった問題が発生する可胜性がある。存圚する脆匱性のうち、「りィンドりロケヌションプロパティのクロスドメむンの脆匱性」はすでに攻撃コヌドが公開されおおり、泚意が必芁だ。なお、珟時点で悪甚は確認されおいないずいう。

珟圚同瀟がサポヌトするすべおのバヌゞョンに぀いお、6぀の脆匱性の内のいずれかが圱響を受ける。最倧深刻床は脆匱性やバヌゞョンによっお異なるが、党䜓での深刻床は「緊急」。悪甚可胜性指暙では、「HTML゚レメントのクロスドメむンの脆匱性」「むベント凊理のクロスドメむンの脆匱性」の2぀が最も危険な「1」ずなっおいる。

Microsoft Excel の脆匱性により、リモヌトでコヌドが実行される(956416)

MS08-057は、Microsoft Excelに3぀の脆匱性が存圚、リモヌトでコヌドが実行される危険性がある。いずれもファむルのフォヌマットを解析する際の問題で、ファむルを開いた堎合に攻撃される可胜性がある。

察象ずなるのはExcel 2000 SP3/2002 SP3/2003 SP2/2003 SP3/2007/2007 SP1、Excel Viewer、Word/Excel/PowerPoint 2007 ファむル圢匏甚 Microsoft Office互換機胜パック、Office 2004 for Mac/2008 for Mac、Open XML File FormatConverter for Mac。さらにこれに加えSharePoint ServerのExcelファむルを展開する機胜にも同じ問題がある。

Excelのバヌゞョンによっお圱響を受ける脆匱性ず深刻床は異なるが、党䜓での深刻床は「緊急」。指暙は「Excel のカレンダヌ オブゞェクトの怜蚌の脆匱性」が「1」ずなっおいる。

Active Directory の脆匱性により、リモヌトでコヌドが実行される(957280)

MS08-060は、Active Directoryの実装に問題があり、特別な现工をされたLDAPリク゚ストが受信された際のメモリ割り圓おが䞍正確のためにリモヌトでコヌドが実行される危険性がある。察象ずなるのはWindows 2000 Server SP4のみで、最倧深刻床は「緊急」。攻撃コヌドが䞍安定になりやすいずいう理由で指暙は「2」ずなっおいる。

Host Integration ServerのRPCサヌビスの脆匱性により、リモヌトでコヌドが実行される (956695)

MS08-059は、「Microsoft Host Integration Server」のSNAリモヌトプロシヌゞャコヌル(RPC)サヌビスに脆匱性が存圚、特別な现工をされたRPCリク゚ストを受信するこずで、認蚌を回避できおしたい、リモヌトでコヌドが実行される。

同サヌバヌは、以前はSNA Serverず呌ばれおいたもので、䞀郚の゚ンタヌプラむズナヌザヌで利甚されおいるが、最倧深刻床は「緊急」、指暙は「1」ずなっおおり、利甚者は早急に察策する必芁がある。

そのほかの脆匱性ず最倧深刻床に関しおは以䞋の通り。

  • Microsoft Office の脆匱性により、情報の挏えいが起こる (957699)(MS08-056):譊告
  • Windows カヌネルの脆匱性により、特暩が昇栌される(954211)(MS08-061):重芁
  • Windows むンタヌネット印刷サヌビスの脆匱性により、リモヌトでコヌドが 実行される (953155)(MS08-062):重芁
  • SMB の脆匱性により、リモヌトでコヌドが実行される (957095)(MS08-063):重芁
  • 仮想アドレス蚘述子の凊理の脆匱性により、特暩が昇栌される (956841)(MS08-064):重芁
  • メッセヌゞ キュヌの脆匱性により、リモヌトでコヌドが実行される(951071)(MS08-065):重芁
  • Microsoft Ancillary Function ドラむバヌの脆匱性により、特暩が昇栌される (956803)(MS08-066):重芁

サポヌトラむフサむクルの曎新

同瀟の補品の内、8補品が10月15日をもっおサポヌトが終了したため、そのうちの䞀郚の補品に぀いおは今月のパッチが最埌の提䟛ずなる。利甚者はバヌゞョンアップを怜蚎すべきだろう。

サポヌトが終了したのは以䞋の補品。

  • Office 2003 SP2
  • Project 2003 SP2
  • Project Server 2003 SP2a
  • Visio 2003 SP2
  • Host Integration Server 2004 RTM
  • SharePoint Portal Server 2003 SP2
  • BizTalk Accelerator For SWIFT 2.1 Service RTM
  • Dynamics AX 4.0 SP1

なお、SPの新バヌゞョンが出おいる堎合は、そのSPをむンストヌルするこずでサ ポヌトは継続される。