パスワードを忘れた? アカウント作成
12970829 story
Google

Microsoft、パッチ公開前にWindowsのゼロデイ脆弱性を公表したGoogleを批判 23

ストーリー by headless
批判 部門より
Googleは10月31日、ローカルでの特権昇格が可能となるWindowsカーネルのゼロデイ脆弱性を公表した。Microsoftでは11月8日にパッチの提供開始を予定しており、それを待たずに脆弱性を公表したGoogleを批判している(Google Security Blogの記事Microsoft Malware Protection Centerのブログ記事The Guardianの記事Ars Technicaの記事)。

脆弱性はwin32k.sysに存在するもので、サンドボックス迂回が可能になる。Googleではこの脆弱性とFlash Playerの脆弱性を組み合わせたスピア型フィッシングキャンペーンを検出し、10月21日にMicrosoftとAdobeへ通知している。MicrosoftはGoogleおよびAdobeと協力して攻撃キャンペーンの調査やパッチの作成を進めており、Adobeは脆弱性(APSB16-36)に対処するFlash Playerの更新プログラムを10月26日に公開した。しかし、GoogleはWindowsの更新プログラム提供開始を前に、通知から7日以上経過したとして脆弱性を公表してしまう。Googleでは既に攻撃が確認されている脆弱性について、開発元への通知から7日経過後もアドバイザリーやパッチが公開されていなければ公表するというポリシーを設定している。

確認されている攻撃は、MicrosoftがSTRONTIUMと呼ぶグループが行っているもので、初めにFlashの脆弱性を悪用してブラウザープロセスの制御を奪う必要がある。そのため、攻撃はFlashを最新版に更新することで攻撃は回避できるようだ。STRONTIUMはATP28やFancy Bearなどとも呼ばれ、米民主党全国委員会(DNC)へのサイバー攻撃を行ったグループとみられている。

今回公表されたwin32k.sysの脆弱性はWindows Vista~Windows 10まで存在するが、Windows 10 Anniversary Updateではwin32kカーネルコンポーネントに攻撃を緩和する対策が追加されており、Microsoft Edgeを使用する場合は攻撃から保護されるという。Anniversary Updateで企業向けに提供されるWindows Defender ATPでも攻撃を検出可能だ。また、Windows 10上のGoogle Chromeでは、Win32k Renderer lockdownにより、win32k.sysのシステムコールをブロックしてサンドボックス迂回を防止できるようになっているとのことだ。
  • 範囲が広かったり、現象から原因が明確でなかったりすると、8日はキツい...

    --
    M-FalconSky (暑いか寒い)
    ここに返信
  • by Anonymous Coward on 2016年11月03日 12時13分 (#3108133)

    と似たようなもんか。Googleえげつなー。

    ここに返信
  • by Anonymous Coward on 2016年11月03日 12時16分 (#3108137)

    ただしWin10限定。

    パッチ遅いのは古いwindows用のも必要だからかな?

    ここに返信
    • by Anonymous Coward

      そのあたりでしょう、ただこのペースで遅いはちょっと酷かな
      ほかのバージョンの動作確認全部してくのはかなり面倒ですし
      vista,7,8,8.1,10の5バージョンか…

      • by Anonymous Coward

        Windows 8 は 8.1 が出たことで、もうサポート切れてますね
        vista も後半年切りましたし、それが切れれば大きくは 3 バージョン?

        ただ Windows 10 は 1 バージョンとして捉えていいのかわからないぐらい、よくわからない…

        • by Anonymous Coward

          10はエディションとビルド番号を併記するしかないと思う…

    • by Anonymous Coward

      Win32k system call disable policyはあるのになんで8.1上のChromeはダメなんだろう

  • by Anonymous Coward on 2016年11月03日 12時57分 (#3108166)

    > Googleでは既に攻撃が確認されている脆弱性について、開発元への通知から7日経過後もアドバイザリーやパッチが公開されていなければ公表するというポリシーを設定している。

    Microsoftも携帯通信機器用競合OSに対し、同様なポリシーを導入すれば?
    特に機器屋・キャリアの都合も含め、アップデートの行われない携帯通信機器用競合OSに対しても。

    ここに返信
    • by Anonymous Coward

      Googleは既に実践してるから、痛くも痒くもない。
      Appleはどうなんだろ、似たようなポリシーありそうだけど。
      Tizenは……。

      • by Anonymous Coward

        構造的にアップデートし難いOS(=機器屋・キャリアがソースから改造して使い物にするモノリシックOS)の、基本構造を責められても、Googleは既に実践してるから痛くも痒くもない、ですか。

        • by Anonymous Coward

          だって、

          > 開発元への通知から7日経過後もアドバイザリーやパッチが公開されていなければ公表する

          ってポリシーだもん。
          機器屋・キャリアがパッチを配布するかどうかなんて、一切関係ない。

  • by Anonymous Coward on 2016年11月03日 13時02分 (#3108170)

    Microsoftの中の人は、なんかこれ危ないんじゃないのって気づいてたってことかな…

    ここに返信
    • by Anonymous Coward

      まあサンドボックスを迂回できる脆弱性が仮にあるとすればそれは致命的な事態を引き起こすわけで。
      ありうるならサンドボックスに問題があっても問題が起きないようにすべきではある。

    • by Anonymous Coward

      Vista以降のWindowsはずっと多層防御の考え方で作られています。
      攻撃されてから対処するだけでなく、未知の攻撃に対して被害を緩和できるように設計しておく。

  • by Anonymous Coward on 2016年11月03日 13時09分 (#3108173)

    既に攻撃が実行されているとは言え、わずか1週間で公表って…
    NexusとPixel以外のAndroidなんてそんな早くに対応できないだろうに。

    ここに返信
    • by Anonymous Coward

      何週間か経ってから、「だいぶ前に攻撃があることを確認してたけど、修正間に合わなかったんで
      隠してました!その間皆さんのPCは攻撃され放題だったけど、知ったこっちゃありませ~ん!」て
      感じに対応した方が良かった?

      • by Anonymous Coward

        それなら即時公開で良いのでは。
        1週間攻撃され放題たっだのでしょう?

        • by Anonymous Coward

          「Googleが気付いてから1週間」なので、攻撃され放題だったのは1週間では済まないと思われ。
          確かに即時公開でも良いような気がする。
          一応MSの顔を立てるために、MSからの公表を待ってた、とかなのかな?

          • by Anonymous Coward

            単に自社の穴を即時公開されたくないからでは。
            他社の案件で1週間待ったからこれより早く公開されたら非難できる余地がある。

          • とんでもない脆弱性であってもマイナーであればあまり脅威ではないときもある
            メジャーになると最悪

    • by Anonymous Coward

      昔90日だった気がするぞ。短くなってる。

typodupeerror

吾輩はリファレンスである。名前はまだ無い -- perlの中の人

読み込み中...