IEに「緊急」の脆弱性、任意のコードが実行される恐れ 275
ストーリー by yoosee
またかと愚痴る前に穴をふさごう 部門より
またかと愚痴る前に穴をふさごう 部門より
78K 曰く、 "ZDNetの記事によると 20日、Internet Explorerにおいて2
つの脆弱性が発見された模様。
1つはWebサーバから返されるオブジェクトの種類を適切に確認せず、攻撃者のサイトを訪問すると任意のコードが実行される可能性がある、というもの。
もう1つはクロスドメインセキュリティモデルに関連した脆弱性で、ブラウザのキャッシュからファイルを取得する際に異なるドメインの情報にアクセスし、最悪の場合 My Computer 領域で悪意のあるコードを実行される可能性がある、というもの。この2つの脆弱性については既に
累積パッチ(822925) (MS03-032)が出ている。
また Microsoft は同日、 Microsoft Data Access Component(MDAC) に含まれるバッファオーバーラン脆弱性についても「重要」の警告を発している。これも既にパッチ (823718) (MS03-033)がリリース済みである。
つい先日 MSBlast の一件があっただけに、また近いうちに Windows Update してまわる日がやってくるのではないかと気の小さい私は心配してしまいます。今よりもっと広く一般の人がセキュリティというものについて深く関心を持って頂ければ幸せになれるかと。"
関心はあっても。。。 (スコア:3, おもしろおかしい)
「何をすればいいの?」
で止まってしまうという落ち。
何をすればいいの? (スコア:4, すばらしい洞察)
Re:関心はあっても。。。 (スコア:1, すばらしい洞察)
パソコンは会社でつかう会社のツールなんだから会社の資産を管理をする人が直してあたりまえ。
なんで、自分のリソースでもないツールに対して、
自分で責任を負わなければならないのか?
会社が責任を負えばいい話。
もともとは管理の人がパッチ当ててないから感染したのであってユーザーの責任じゃありません。
Re:関心はあっても。。。 (スコア:2, 興味深い)
パッチあてていい?って管理の人に聞いたら、入っているソフトが動くのを確認しないとダメって。
感染したらどうするって聞いたら、そのときは責任取るって。
で、今回、どんな責任を取るのか楽しみ...
Re:関心はあっても。。。 (スコア:1)
KDE (スコア:2, おもしろおかしい)
あ、あれ、あれ?WindowsUpdated、どこー!
…あ、そういや、これKDEだっけ。
と、慌ててる人も増えてますよね?
# あくまで自分だけではないと思いたいのでAC
Re:wine (スコア:2, 興味深い)
IEが動くんだから、当然Wineでも各種ウィルス動きます。
ただし、実行ユーザ権限でしか動きません。
部分的に使っているのであれば、
影響は少ないと思います。
PCにECC Registeredメモリの利用を推奨します。
いや、恐れるんじゃなくてほとぼりさめる前にUpdateさ (スコア:2, すばらしい洞察)
ちどりの「ち」きっての「き」…
「使用承諾契約書」が一つの障害 (スコア:5, 興味深い)
母から聞いた話。近所の主婦仲間らしいのですが、MSBLAST関係のニュースに慌ててアップデートしようとしたらしいのです。 ところが、そこに現われた「使用承諾契約書」にびっくりして、PCが壊れちゃいけないとばかりに慌ててキャンセルしたんだとか。
考えてみれば、この「使用承諾契約書」などという概念自体、およそ一般の家電等とはかけはなれた存在であり、PCについて無知なユーザにとっては異質なものなんだなと思いました。
私の友達でもないので、気にせずに「同意する」を押せ、とも言えず… でも、全部読んで理解して「同意する」を押せ、と言ったらパッチ当てない人が増えそうな気がします。どうすりゃいいんだろ?
Re:「使用承諾契約書」が一つの障害 (スコア:2, 興味深い)
通常の商品であれば求められる製造者責任が問われないで済んでいるにもかかわらず、
一方で、異様にあれやこれやの権利ばかりが主張されてるってのは、
やはりバランスを失してるといわなきゃいけませんよねぇ。
バグやセキュリティの問題が近未来的にも排除できない
つまり、通常の荷電、もとい家電のような責任を果たし得ないのであれば、
ソフトウェア稼業の権利主張はもっと謙虚であってしかるべきだ
と考える人はもっともっといていいんじゃないですか。
こういうアンバランスが、無保証でも
FLOSを好意的に受け止める人たちを増やしているんだ
ということを、ぼろ儲けしてるソフトウェア稼業の人たちは
きちんと反省していただきたいなぁ。下らない、フリーソフトウェア叩きなんぞは止めにして……。
;; どうせこういうことを書くと反MS厨とかの
;; オトンチキな反応が返ってくるのが目に見えているのでAC。
Re:「使用承諾契約書」が一つの障害 (スコア:1)
同感。
おふとぴだけど。
PC(もしくはコンピューター)業界だけ通じるおかしな慣習(と言うか悪習)は、ソフトウェアだけでなく、ハードウェアにも言える事。どちらも、そうした悪習がめぐりめぐって、開発現場に他の職種ではあり得ない負担となって降りかかってくるのが現状。
それが製品そのものにも影響するんじゃないかなぁ。
パッチをあてるって習慣が生まれなかったのも、どこかで、ソフトウェアってものが誤解された結果なのじゃないかとも思う。
ビジネスモデルを変えると言われるIT業界が、信じられない悪習に慣れてしまっている部分があるのは皮肉だと思わずにはいられない。
考えてみれば… (スコア:1)
>ソフトウェアだけでなく、ハードウェアにも言える事。
CCCDも同じ穴のムジナ。
今のPCで言われる「相性問題」論を、すべてがPCユーザーとは限らないCDにもちこんだのがCCCDなのでは。
「家電」としてCDプレーヤーを使用している人がCCCDを再生しようとして不具合が生じても、「相性問題です」では承知しないでしょうし。
…と、ふと思いました。
#そのうちDVDビデオレコーダーもそうなったりして。
Re:「使用承諾契約書」が一つの障害 (スコア:1)
SNSポリシーに関する意見 [lac.co.jp]
最近各所で話題。(法律娘とか
そもそも「パッチ当て」自体が障害 (スコア:2, 興味深い)
メールやウェブ、MS-Officeぐらいしか使わない一般ユーザにとって、パッチ当ては家電製品を自分で修理するのと同じように感じられると聞いたことがあります。
パッチ当ては「修理」ではなく、「手入れ」のようなものだと思えるような啓蒙(とUIの改良)が必要なのでしょうね。
Re:「使用承諾契約書」が一つの障害 (スコア:1)
要約すると、
「どうしてマイクロソフトはウィルス等の情報告知をマスコミに頼るのか。
特に最新のWindowsは、ユーザー登録なしでは使えないのだから、マイクロソフトは責任を持ってユーザーに告知すべきだ。」
…どうやら、「ハードウェア認証」を「ユーザー登録」と勘違いしているみたいです。
ま。無理もないでしょうが、そういう「(技術的に)無智」な人にも売り付けていることを、マイクロソフトは認識して欲しいなと。
Re:「使用承諾契約書」が一つの障害 (スコア:1)
自動アップデートにして、使用許諾は見てない・同意してないと言い張る。
Re:いや、恐れるんじゃなくてほとぼりさめる前にUpdat (スコア:3, 興味深い)
> Windows Update してもらうのがいいのではないかと思いますよ。
> MSBlast 騒ぎのおかげ(?)で「パッチってなに?」という状態から少しは
> 勉強した(少なくともうちの部署では「ウィルス対策だけじゃだめ」と
> わかってもらえた模様)と思うのですが。
似たような騒ぎはcodred、nimda、klez、slammerなどなど
今まで何度もあったんですけどね。
その都度「パッチってなに?」という状態から少しは勉強したんですけど、
数日で完全に元通りの考え方になるのがそういうタイプの人達。
学習能力がない人はまるっきり同じ過ちを何度も繰り返すので
「今度ばかりは懲りただろう」と何度も思うことになりますよ。
風邪と同じなんですよ。
一回風邪を引いて懲りたからといって
それ以降毎年冬は乾布摩擦するという人ばかりじゃないです。
Windowsユーザーにとってのパッチはまさに乾布摩擦。
そして早寝早起きと適度な運動。
みんながみんな健康のためにそういう活動を続けてるわけじゃないし
それどころかできているのは少数派。
「興味がない」「技術的な基礎知識がない」「罰則がない」
これだけ揃っている状況で「ちゃんとやれ」と命令しても
期待通りの効果はないです。
大抵の人間は何度風邪を引いてもまた繰り返します。
一番危険な要因は、今まで大流行したワームのほとんどが
破壊活動をしていないということ。
壊さないワームに慣れているものだから
「どうせ次感染しても、またワクチン入れたら解決でしょ。
被害なんてほとんどないし」と甘く見る。
こういう「優しいワーム」に慣れてしまうのが危険。
msblastとwelchiaなんてそういう慣れを促進させるための罠として
効果を上げています。
「パッチなんて感染してから対策しても遅くはない」
という信念を持っている人の中にはmsblastとwelchiaの騒動で
さらに信念を強めている人もいます。
そういう人が考えを改めるには破壊性の高いワームに感染して
被害を受けるしかありません。
「馬鹿につける薬はない」「馬鹿は死ななきゃ治らない」
というのはまさにこのことだなと実感です。
Re:いや、恐れるんじゃなくてほとぼりさめる前にUpdat (スコア:1, 参考になる)
「楽になったなぁ‥」と思っているのは少数なのかな?と今回の騒ぎを見て
思ってしまいました。(Win2000等は折角機能としてあるのにね)
#正確には自動ダウンロードでパッチ当てる前に確認アリ、の設定ですが。完全自動は信用してないので。
Re:いや、恐れるんじゃなくてほとぼりさめる前にUpdat (スコア:1)
パッチ当てまで自動でやるようにしておけば、 裏ですべて自動でやってくれたんだろうか…
Re:いや、恐れるんじゃなくてほとぼりさめる前にUpdat (スコア:1)
>Admin権限になれる非Adminで
>ログオンしているユーザ"に通知できる様
それをOSに識別しろってのは酷じゃない?
その仕様の方がセキュリティホールになりそう・・・
Re:いや、恐れるんじゃなくてほとぼりさめる前にUpdat (スコア:1)
これだけでなく、Windows 2000 で一般ユーザーで暮すのはとても面倒であると感じてます。社内の詳しい人に聞いても、たいてい「最初っから Administratorでログインしてる」とか「PowerUserだし」という回答だったり。
「一般ユーザーだと面倒」だから常に特権ユーザーにしておく。こういう考え方の蔓延が、セキュリティをより脆くしているのではないかと…
Re:いや、恐れるんじゃなくてほとぼりさめる前にUpdat (スコア:2, 参考になる)
Re:いや、恐れるんじゃなくてほとぼりさめる前にUpdat (スコア:1)
管理部署はその方が楽なんだろうが、もうちと使う身になってほしい。
Re:いや、恐れるんじゃなくてほとぼりさめる前にUpdat (スコア:1)
Re:いや、恐れるんじゃなくてほとぼりさめる前にUpdat (スコア:1)
Windows Update のサイトがダウン...
フェイル セイフ なウィルスソフト,っていうのもなかなか格好良いですね
パッチの自動適応 (スコア:2, すばらしい洞察)
ただ、それをするとパッチを当てたら不具合が出たという現象が起きて
しまうと、何もしていないのに勝手にパッチをダウソされてPC壊れちゃったYO。
という人も出てくるだろうから、難しい。
これを解決する手段として、まったく同じ環境の毒見してくるPCを用意して、
そいつにパッチを食べさせて大丈夫だったら本体に適応、つーことが考えられる。
んで、この情報をやり取りをするプロトコルを作って(CDDB見たいなもん)共有し、
そこの鯖に現状の状態を送ると、適応しても大丈夫なパッチ、危ないかもしれないパッチと、
出てきてインストールされるのはどうだろう。
初心者用に「安全なパッチは自動的に適応する」チェックがあってもいいかも。
適応したあとは、大丈夫だったか? という情報を集めたり、
「このパッチについてのレビューを書きませんか(w」として、
情報をさらに多く集約する。
当然、これをやるには、メーカとユーザが協力しなくては出来ないけど、
完璧に動作すれば既存のセキュリティホールにおびえなくても済む?
by rti.
Re:パッチの自動適応 (スコア:2, 参考になる)
すでにあるってば。
http://www.microsoft.com/japan/windowsxp/security/au.asp
↑はXPの例だけど、2000にもあるよ。
#企業向けにはちょっと違うものがあるらしいが、管理者じゃないのでよく知らん。
Re:パッチの自動適応 (スコア:2, 参考になる)
Software Update Services
http://www.microsoft.com/japan/windows2000/windowsupdate/sus/default.asp [microsoft.com]
管理者によって選ばれたパッチだけ各クライアントに適用したりできます。
裏で勝手にパッチあてて勝手にリブートしたりいろいろいじれるみたい。
ただ、更新に対してクライアントが反応するタイミングがいまいち分からない・・・
Re:パッチの自動適応 (スコア:1)
そのための毒見環境を作ろうつーわけなんですが(w
同じ環境をもっている人がやって大丈夫だったかを見て、大丈夫だったら自分にも適応するわけです。
そんでその情報を共有する鯖を作ろうってことです。
ノートPCやメーカが発売している環境などは、
メーカのテスト結果を共有してもらうのがベストなので、
メーカとユーザの協力が必要とか書いているわけです。
by rti.
強制的に? (スコア:1)
穴を強制的に埋める方法を用意すべきか?
既知のセキュリティホールをnヶ月以内に
修正しない使用者は刑事罰などのペナルテイを科すとか。
……セキュリティホールの定義が問題かも……
ハニーポットとかあるしなぁ。
やなぎ
字面じゃなく論旨を読もう。モデレートはそれからだ
ダイアルアップ (スコア:1, すばらしい洞察)
一日に何度も更新されるウイルス駆除ソフトのデータや巨大なサービスパックのダウンロードをダイアルアップ環境しかもたないユーザーに強いるのは酷ではないかと思う日々であります。
Re:ダイアルアップ (スコア:1)
今風のウィルスやワームの被害にあうのですか?
Re:ダイアルアップ (スコア:1)
というか、毎回こまめにパッチを当てていればそうたいした量にはならないと思うんですが。
OSインストール直後のアップデートの量の話でしたら、別にWindowsに限ったことではないと思いますし。
#ADSL不調でしばしばAir"H32kでパッチを当てているのでID
ダウンロードできない (スコア:1)
なんで?
(午前6~7時現在)
#「一瞬だけ表示」って、いつから「モグラ叩き」になったんだ?
Re:ダウンロードできない (スコア:1)
プロキシを疑ったですがそうでもないみたい。
-- やさいはけんこうにいちば〜ん!
Re:ダウンロードできない(追記) (スコア:1)
その後何回もトライし、一回クリックに成功しましたが、結局ダウンロードできませんでした。
やっぱりモグラ叩きと違うのね。
#意地になるだけ無駄だった…
週刊セキュアWindows (スコア:1, おもしろおかしい)
今週号の「週刊セキュアWindows」は、クロスドメインセキュリティ対策と、MDACのバッファオーバーラン脆弱性対策です。
創刊号は特別価格25800円(Home Edition) [impress.co.jp]。お近くのパソコンショップでお求めください。なお、第2巻以降はブロードバンドでのご利用のみ [microsoft.com]となっておりますのでご注意ください。
#BLASTER対策のパッチはほんとは先月 [srad.jp]なんで「月刊」が正しいんだろうけど、1つの脆弱性で2度騒がれるので感覚的には「週刊」なんだよなぁ。
任意のコード (スコア:1)
#使い回しネタなので\e
Re:またかと愚痴る前に編集をしっかりやろう (スコア:1)
失礼しました。ご指摘感謝。
Re:はいはい (スコア:2, 参考になる)
安全性を軽視し機能性を重視する基本的ポリシーによって設計されたため、
安全性に関する保証はOSではなくユーザーに任せられることになります。
Unix類の場合、システムの安全性をユーザーに依存しません。
システムを使用している通常ユーザーがどのように攻撃を行っても
システムへのウィルス感染ができないような基本仕様になっています。
Windowsにはこういう生い立ちの特徴があるため、
Windowsを安全に使おうとするならば、
ユーザーには高い技術力と注意深い運用が必要となります。
また、ユーザーの技術力が高いだけでは足りず、その上さらに
最新のセキュリティー情報に目を光らせておく必要があります。
自分には技術力がないということを認識し、
セキュリティーに関することは開発者に任せて自分は何も考えたくない
というならば、安全にWindowsを使うことは不可能でしょう。
他のOSを選ばなければなりません。
「それは技術者が考えるべきことであってユーザーが考えることではありませんよー」
という考えは、 Windowsのような「安全性をユーザーの行いに依存するOS」
では成り立たない考えとなります。
Re:はいはい (スコア:1)
一般ユーザーは関心持たなくていいし、考えなくていいから
穴の存在を知ったらとにかく塞ぐこと
なにも考えなくていい ただひたすら塞ぐ
もし塞ぐのが面倒だとおもったり、塞ぎきれなくなったり、穴を塞ぐパッチが出てこなくなった場合
そのときは、ほかのOSを使うことを考えてみよう
# ってとこでどうでしょう?
Re:はいはい (スコア:1)
この枝まとめて混同していませんか?
「開発者」「管理者権限ユーザ」「一般ユーザ(win流には制限ユーザー)」を。
車に例えると「自動車メーカー」「運転手」「同乗者」でしょうか。
セキュリティを考えるべきは管理者権限ユーザであって、
一般ユーザではない。は同意(極論なのは承知)。
そして昨今のPC普及率をみると、非技術者な一般の人も(無自覚に?)
管理者権限を持つことは当り前な社会になった訳で。
社会に向けてセキュリティ意識を訴えるのは必要な気がします。
幸いなことにwindowsの場合windowsupdateという簡単な仕組があるので
(例えると「車検」?)、理解できなくても当てろ、との訴えで十分:)
Re:はいはい (スコア:1, 参考になる)
Windows のユーザー管理ってなし崩しになっちゃう気がしてます。
ユーザーの権限を下げちゃうと Windows Update なんてものは啓蒙しても
しゃーないし、かといって普段から Admin 権限てのもなんだか気持ち悪い。
# もう Windows の面倒見るのやだよ、正直。
Re:はいはい (スコア:1)
#まぁ,作りたい人が多いのは確かだけれども...ITS な人とか
Re:Windows Updateはどういう場合にコケるのか? (スコア:1)
某BM社のNet*istaで、WindowsUpdate後に、Officeが起動しなくなったり、
IEからの印刷でハングアップしたりする現象がおきたことがあります。
原因を探るのが面倒だったのもありますが、リカバリして、パッチを最新にしてから、
ソフトのインストールなどを行ったら、解消しちゃうんですよね(今のところ)
「Windowsだから・・・」と自分に言い聞かせて使ってます。
Re:Windows Updateはどういう場合にコケるのか? (スコア:1)
具体的な例では3DStudioMaxなどはアプリが特定の環境に
最適化されている為、アップデートをすると不具合がおきています。
プロテクトが堅いソフト、上の3Dソフトやゲームのようなパフォーマンス
をぎりぎりまで追求したソフトなどで問題が起きるケースがおおいようです。
Re:Windows Updateはどういう場合にコケるのか? (スコア:1)
Re:Windows Updateはどういう場合にコケるのか? (スコア:1)
その IBM 社製 ThinkPad で、Windows XP SP1 適用済み新規インストールパッケージからセットアップ後、Windows Update から重要な更新だけを適用すると、100% の確率で Windows Update が機能しなくなるという現象に遭遇しました。
Windows XP 以外はドライバ程度しかインストールしていない状態で、です。
Windows Update で項目を選択し、インストールを選択後に表示される使用許諾画面を閉じると必ず IE が不正な処理で終了します。
これは X20 でも X30 でも再現されました。X30 に貼ってある Designed for Microsoft Windows XP のロゴシールは一体何なのでしょうね。Windows 2000 では出ないので、Windows XP を使わないという方向で対処しました。
# まぁ、FreeBSD 突っ込んであるのでたいして困ってはいませんが。
Re:啓蒙を! (スコア:1, おもしろおかしい)
アンパンマン:今日も元気いっぱいWindowsUpdateのアンパンマン!
ポケモン:最新hotfixゲットだぜっ!
クレヨンしんちゃん:
おねいさん「WindowsUpdateする男性が好きだわ」
しんちゃん「お、おぉ~。今すぐUpdateするぞぉ~」
Re:啓蒙を! (スコア:1, おもしろおかしい)
「WindowsUpdateで血液サラサラに!」
「WindowsUpdateで彼女イナイ歴29年の僕にも彼女が出来ました!!」