AppleやSymantecのアップデートにも影響、Windowsに脆弱性

ニュース
トップ

AppleやSymantecのアップデートにも影響、Windowsに脆弱性

  [2015/04/14]

IPAとJPCERTコーディネーションセンターは4月14日、WindowsのNTLM認証でHTTPリクエストをfile:// のプロトコルへ転送した場合に、SMBを使って攻撃者が用意したSMBサーバーに認証情報を送信する問題があるとして注意喚起を行った。

ソフトウェアの多くは、HTTPリクエストをアップデート確認などに利用しているが、攻撃者は中間者攻撃(Man in the Browser)によりHTTPリクエストを傍受して、HTTPリダイレクトを活用して攻撃者が用意したSMBサーバーへリダイレクトする。リダイレクト先がfile:// ではじまるURL、かつ被害者のPCがWindowsである場合には、自動的に攻撃者のSMBサーバーに接続して認証情報を送信する。

攻撃者のSMBサーバーにはユーザーの認証情報が暗号化された形で記録される。暗号化された状態ではあるものの、ブルートフォース攻撃によって解読される可能性があるため注意が必要だ。

現時点で脆弱性がどこに存在するのか判明していない。影響を受けるシステムは、urlmon.dllのWindows API関数。

  • URLDownloadA

  • URLDownloadW

  • URLDownloadToCacheFileA

  • URLDownloadToCacheFileW

  • URLDownloadToFileA

  • URLDownloadToFileW

  • URLOpenStream

  • URLOpenBlockingStream

urlmonはwininetライブラリを利用して処理を行うため、脆弱性の原因となる機能はwininetに含まれる可能性も否定できないという。また、今回の情報元となったセキュリティベンダー「Cylance」によると、InternetExplorerや.NET FrameworkのWebBrowserコンポーネントも脆弱性の影響を受けるとしている。

HTTPリダイレクトによる攻撃手法は今回発見されたものだが、SMBを利用した問題は1997年から存在する。2009年にもマイクロソフトがセキュリティアドバイザリを公開するなど、長年の問題となっているようだ。

影響を受けるOSは、今夏にリリース予定のWindows 10やServerを含む全てのWindows OS。また、この脆弱性を悪用して情報を取得できるソフトウェアベンダーは、最低でも31社にのぼるという。

ベンダーはAdobeやApple、Box、Microsoft、Oracle、Symantecなど、多岐にわたる。AppleはiTunesの更新確認、AdobeはPDFのAdobe Reader、MicrosoftはInternet ExplorerやWindows Media Player、SymantecはNorton Securityなど、主だったソフトウェアのアップデートはすべて影響を受けてしまう。

影響を受ける主なベンダー

関連したタグ

転職ノウハウ

あなたの仕事適性診断
あなたの仕事適性診断

4つの診断で、自分の適性を見つめなおそう!

Heroes File ~挑戦者たち~
Heroes File ~挑戦者たち~

働くこと・挑戦し続けることへの思いを綴ったインタビュー

はじめての転職診断
はじめての転職診断

あなたにピッタリのアドバイスを読むことができます。

転職Q&A
転職Q&A

転職に必要な情報が収集できます

ドS美人面接官 vs モテたいエンジニア
ドS美人面接官 vs モテたいエンジニア

入室しようとしたら、マサカリ投げられちゃいました!?

特別企画

一覧

    人気記事

    一覧

    イチオシ記事

    新着記事

    2015年度の業績見通し、企業の3割「増収増益」--企業規模での"格差"懸念も
    [10:12 4/15] マネー
    【コラム】世界を彩る 数学レシピ 第38回 オーガニック製品×数学
    [10:00 4/15] テクノロジー
    【連載】大学デビューの落とし穴 第1回 4月:新入生ファッションとサークル勧誘の関係性
    [10:00 4/15] キャリア
    東京都、新たな「非正規雇用対策」開始--年間5000人の"正規雇用化"を目指す
    [09:59 4/15] マネー
    枕に自分の名前を刺繍できるサービス開始 - メッセージも可能
    [09:52 4/15] 住まい・インテリア

    特別企画

    一覧

      求人情報