Microsoft、パッチ公開前にWindowsのゼロデイ脆弱性を公表したGoogleを批判 23
ストーリー by headless
批判 部門より
批判 部門より
Googleは10月31日、ローカルでの特権昇格が可能となるWindowsカーネルのゼロデイ脆弱性を公表した。Microsoftでは11月8日にパッチの提供開始を予定しており、それを待たずに脆弱性を公表したGoogleを批判している(Google Security Blogの記事、
Microsoft Malware Protection Centerのブログ記事、
The Guardianの記事、
Ars Technicaの記事)。
脆弱性はwin32k.sysに存在するもので、サンドボックス迂回が可能になる。Googleではこの脆弱性とFlash Playerの脆弱性を組み合わせたスピア型フィッシングキャンペーンを検出し、10月21日にMicrosoftとAdobeへ通知している。MicrosoftはGoogleおよびAdobeと協力して攻撃キャンペーンの調査やパッチの作成を進めており、Adobeは脆弱性(APSB16-36)に対処するFlash Playerの更新プログラムを10月26日に公開した。しかし、GoogleはWindowsの更新プログラム提供開始を前に、通知から7日以上経過したとして脆弱性を公表してしまう。Googleでは既に攻撃が確認されている脆弱性について、開発元への通知から7日経過後もアドバイザリーやパッチが公開されていなければ公表するというポリシーを設定している。
確認されている攻撃は、MicrosoftがSTRONTIUMと呼ぶグループが行っているもので、初めにFlashの脆弱性を悪用してブラウザープロセスの制御を奪う必要がある。そのため、攻撃はFlashを最新版に更新することで攻撃は回避できるようだ。STRONTIUMはATP28やFancy Bearなどとも呼ばれ、米民主党全国委員会(DNC)へのサイバー攻撃を行ったグループとみられている。
今回公表されたwin32k.sysの脆弱性はWindows Vista~Windows 10まで存在するが、Windows 10 Anniversary Updateではwin32kカーネルコンポーネントに攻撃を緩和する対策が追加されており、Microsoft Edgeを使用する場合は攻撃から保護されるという。Anniversary Updateで企業向けに提供されるWindows Defender ATPでも攻撃を検出可能だ。また、Windows 10上のGoogle Chromeでは、Win32k Renderer lockdownにより、win32k.sysのシステムコールをブロックしてサンドボックス迂回を防止できるようになっているとのことだ。
脆弱性はwin32k.sysに存在するもので、サンドボックス迂回が可能になる。Googleではこの脆弱性とFlash Playerの脆弱性を組み合わせたスピア型フィッシングキャンペーンを検出し、10月21日にMicrosoftとAdobeへ通知している。MicrosoftはGoogleおよびAdobeと協力して攻撃キャンペーンの調査やパッチの作成を進めており、Adobeは脆弱性(APSB16-36)に対処するFlash Playerの更新プログラムを10月26日に公開した。しかし、GoogleはWindowsの更新プログラム提供開始を前に、通知から7日以上経過したとして脆弱性を公表してしまう。Googleでは既に攻撃が確認されている脆弱性について、開発元への通知から7日経過後もアドバイザリーやパッチが公開されていなければ公表するというポリシーを設定している。
確認されている攻撃は、MicrosoftがSTRONTIUMと呼ぶグループが行っているもので、初めにFlashの脆弱性を悪用してブラウザープロセスの制御を奪う必要がある。そのため、攻撃はFlashを最新版に更新することで攻撃は回避できるようだ。STRONTIUMはATP28やFancy Bearなどとも呼ばれ、米民主党全国委員会(DNC)へのサイバー攻撃を行ったグループとみられている。
今回公表されたwin32k.sysの脆弱性はWindows Vista~Windows 10まで存在するが、Windows 10 Anniversary Updateではwin32kカーネルコンポーネントに攻撃を緩和する対策が追加されており、Microsoft Edgeを使用する場合は攻撃から保護されるという。Anniversary Updateで企業向けに提供されるWindows Defender ATPでも攻撃を検出可能だ。また、Windows 10上のGoogle Chromeでは、Win32k Renderer lockdownにより、win32k.sysのシステムコールをブロックしてサンドボックス迂回を防止できるようになっているとのことだ。
調査結果だすにも (スコア:1)
範囲が広かったり、現象から原因が明確でなかったりすると、8日はキツい...
M-FalconSky (暑いか寒い)
Re: (スコア:0)
既に攻撃が確認されてるんだから、情報公開しないとその危険性と回避策を流布できない、ってことじゃないかと。
取り敢えず回避策をアドバイザリーとして公開しとけばOKなんじゃないかな?
Re:調査結果だすにも (スコア:1)
なんですけど、それが想定原因や現状からの推定で、間違いや穴があったときにかなり叩かれますから...ある程度の確度が欲くなりそう
# 初期アドバイザリーはたしかに出してほしいけど。
M-FalconSky (暑いか寒い)
セキュリティソフトのふりしたウィルス (スコア:0)
と似たようなもんか。Googleえげつなー。
EdgeかChrome使っておけば大丈夫か…… (スコア:0)
ただしWin10限定。
パッチ遅いのは古いwindows用のも必要だからかな?
Re: (スコア:0)
そのあたりでしょう、ただこのペースで遅いはちょっと酷かな
ほかのバージョンの動作確認全部してくのはかなり面倒ですし
vista,7,8,8.1,10の5バージョンか…
Re: (スコア:0)
Windows 8 は 8.1 が出たことで、もうサポート切れてますね
vista も後半年切りましたし、それが切れれば大きくは 3 バージョン?
ただ Windows 10 は 1 バージョンとして捉えていいのかわからないぐらい、よくわからない…
Re: (スコア:0)
10はエディションとビルド番号を併記するしかないと思う…
Re: (スコア:0)
Win32k system call disable policyはあるのになんで8.1上のChromeはダメなんだろう
相互確証破壊 (スコア:0)
> Googleでは既に攻撃が確認されている脆弱性について、開発元への通知から7日経過後もアドバイザリーやパッチが公開されていなければ公表するというポリシーを設定している。
Microsoftも携帯通信機器用競合OSに対し、同様なポリシーを導入すれば?
特に機器屋・キャリアの都合も含め、アップデートの行われない携帯通信機器用競合OSに対しても。
Re: (スコア:0)
Googleは既に実践してるから、痛くも痒くもない。
Appleはどうなんだろ、似たようなポリシーありそうだけど。
Tizenは……。
Re: (スコア:0)
構造的にアップデートし難いOS(=機器屋・キャリアがソースから改造して使い物にするモノリシックOS)の、基本構造を責められても、Googleは既に実践してるから痛くも痒くもない、ですか。
Re: (スコア:0)
だって、
> 開発元への通知から7日経過後もアドバイザリーやパッチが公開されていなければ公表する
ってポリシーだもん。
機器屋・キャリアがパッチを配布するかどうかなんて、一切関係ない。
実は攻撃緩和する対策してましたってことは… (スコア:0)
Microsoftの中の人は、なんかこれ危ないんじゃないのって気づいてたってことかな…
Re: (スコア:0)
まあサンドボックスを迂回できる脆弱性が仮にあるとすればそれは致命的な事態を引き起こすわけで。
ありうるならサンドボックスに問題があっても問題が起きないようにすべきではある。
Re: (スコア:0)
Vista以降のWindowsはずっと多層防御の考え方で作られています。
攻撃されてから対処するだけでなく、未知の攻撃に対して被害を緩和できるように設計しておく。
7日って… (スコア:0)
既に攻撃が実行されているとは言え、わずか1週間で公表って…
NexusとPixel以外のAndroidなんてそんな早くに対応できないだろうに。
Re: (スコア:0)
何週間か経ってから、「だいぶ前に攻撃があることを確認してたけど、修正間に合わなかったんで
隠してました!その間皆さんのPCは攻撃され放題だったけど、知ったこっちゃありませ~ん!」て
感じに対応した方が良かった?
Re: (スコア:0)
それなら即時公開で良いのでは。
1週間攻撃され放題たっだのでしょう?
Re: (スコア:0)
「Googleが気付いてから1週間」なので、攻撃され放題だったのは1週間では済まないと思われ。
確かに即時公開でも良いような気がする。
一応MSの顔を立てるために、MSからの公表を待ってた、とかなのかな?
Re: (スコア:0)
単に自社の穴を即時公開されたくないからでは。
他社の案件で1週間待ったからこれより早く公開されたら非難できる余地がある。
おしりからミミズが出てきたYO (スコア:0)
とんでもない脆弱性であってもマイナーであればあまり脅威ではないときもある
メジャーになると最悪
Re: (スコア:0)
昔90日だった気がするぞ。短くなってる。