最大深刻度 |
緊急 |
報告日 |
2006/04/12 |
MS Security# |
MS06-013 |
MSKB# |
912812 |
対象環境 |
Internet Explorer 5.01 SP4、Internet Explorer 6 SP未適用/SP1 |
再起動 |
必要 |
HotFix Report BBSスレッド |
MS06-013 |
セキュリティ・ホールの概要と影響度
MS06-013の修正プログラムは、リモートで任意のコードが実行される危険性のあるInternet Explorer(IE)の脆弱性を解消する。この修正プログラムはMS05-054/06-004およびMSKB 912945の修正を含む。
MS06-013の修正プログラムは、CAN-2006-1359/CAN-2006-1245/CAN-2006-1388/CAN-2006-1185/CAN-2006-1186/CAN-2006-1188/CAN-2006-1189/CAN-2006-1190/CAN-2006-1191/CAN-2006-1192の10件の脆弱性を解消する。これらの脆弱性は、細工されたWebページをユーザーに開かせる、あるいは細工されたHTMLメール内のリンクをユーザーにクリックさせることで実行される。悪用されると、IEやメール・クライアントの異常終了、システムの制御を乗っ取られる、リモートで任意のコードを実行される、といった危険性がある。実証コードや詳細な技術情報が公開されたものだけでなく、すでに攻撃が確認されている脆弱性も含まれるので危険度が高く、早急に修正プログラムを適用した方がよい。
ただし、MS06-013の修正プログラムには、MSKB 912945の修正が含まれる。この修正を適用すると、ActiveXコントロールを呼び出す際にユーザーの許可を求めるメッセージを表示するように変更される。
|
MSKB 912945の修正内容を適用したIEで、ActiveXコントロールを起動した場合に表示されるメッセージ |
MSKB 912945の修正内容を適用したIEで、Flash Playerを使った広告を表示させたところ。メッセージにあるとおり、従来のように表示するにはユーザーによるクリックが必要となる。 |
これにより、Flash PlayerやSun Java VMなどのActiveXコントロールが呼び出される際の挙動が変化する。そのため、IEだけでなく、ActiveXコントロールを利用した社内アプリケーションの動作に不具合が発生する可能性がある。ただしMSKB 912945の修正対象は、Windows XP SP2とWindows Server 2003 SP1のみである。
この問題に対応するため、暫定的な措置としてMS06-013の修正プログラムを適用した後でもActiveXコントロールを従来の挙動にするための互換性パッチが公開された。この互換性パッチは、WSUS/SUS/Microsoft Update/Windows Updateにリストアップされず、ダウンロードセンターから入手する必要がある。
Windows XP SP2、Windows Server 2003 SP1環境でMS06-013の修正プログラムの後にMSKB 917425の互換性パッチを適用した場合、以下に示すレジストリを設定することで、IEのActiveXコントロール呼び出しの挙動をMS06-013適用時の状態に戻すことができる。
レジストリ・キーの位置 |
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\
Main\FeatureControl\FEATURE_ENABLE_ACTIVEX_INACTIVATE_MODE\ |
レジストリ値名 |
iexplorer.exe |
レジストリ値(DWORD) |
1 |
|
ActiveXコントロールの挙動を互換性パッチ適用前の状態に戻すレジストリ設定 |
レジストリ値名に任意のプログラム名を記述することで、設定したプログラムのプロセス内でActiveXコントロールを呼び出した際の挙動をMS06-013適用時の状態にすることができる。社内システムのテスト目的などで使用するときに設定するとよい。 |
対象プラットフォーム
今回修正プログラムが提供される環境は以下のとおりである。修正プログラムの適用には、表中の「対象プラットフォーム」にあるService Packの事前適用が必要である。
影響を受けるソフトウェア |
対象プラットフォーム |
Internet Explorer 5.01 SP4 |
Windows 2000 SP4 |
Internet Explorer 6 SP1 |
Windows 98/98SE/Me |
Internet Explorer 6 SP1 |
Windows 2000 SP4、Windows XP SP1/SP1a |
Internet Explorer 6 |
Windows XP SP2 |
Internet Explorer 6 |
Windows Server 2003 SP未適用/SP1/R2 |
|