Microsoft、aniファイル脆弱性対策パッチを4日にリリース 35
ストーリー by kazekiri
緊急 部門より
緊急 部門より
Anonymous Coward 曰く、
Microsoftが、Windowsのアニメーションカーソル(.ani)ファイルの処理に存在する脆弱性を修正するパッチを4日に緊急リリースするとのこと。これは、McAfeeなどがゼロデイ攻撃を警告していたものに対応するもので、この脆弱性は攻撃コードが含まれるWebページやHTMLメールを表示するだけで悪意のあるコードが実行される危険がある。
まあいいとするか (スコア:2, おもしろおかしい)
Re:まあいいとするか (スコア:0)
独占的に数出してるのだから単価は安くてもやることやってもらわんと。
Re:まあいいとするか (スコア:0)
独占的じゃなかったら、値段の割りにサポートが貧弱でも許すのかい?
Re:まあいいとするか (スコア:0)
独占的でなければそういう製品は淘汰されるから問題は発生しないのさ。
Re:まあいいとするか (スコア:0)
aniファイルの本当の脆弱性 (スコア:2, 興味深い)
Re:aniファイルの本当の脆弱性 (スコア:0)
imoutoデスクトップのメモリを食う量が急激に増え、
時間経過で肥大化するデータの壊れた不可視ファイルが作成されます。
パッチは4日に出るって!? (スコア:1)
MS Windows .ANI File Stack Overflow [milw0rm.org](3/31)
MS Windows .ANI File Local Buffer Overflow * [milw0rm.org]
*
これで一気に広がるのかな。ところで気になるのは、IrfanView [impress.co.jp]にも似たような脆弱性があるようで、Exploitコードが公開されています。こちらのアップデートはどうなんですかね?
IrfanView 3.99 .ANI File Buffer Overflow [milw0rm.org]
# WindowsMobileな俺は勝ち組(ぉ
# 昨日やっとこさ OS/2, に FixPak15 を入れられた。1年ぶりのセットアップはしんどい。
モデレータは基本役立たずなの気にしてないよ
Re:パッチは4日に出るって!? (スコア:1)
メニューの「オプション→関連付けの設定」の「指定したファイル形式を表示」のところから
拡張子"ANI"を除外しておけば大丈夫なのかしら・・・
GDI の脆弱性により、リモートでコードが実行される (925902) (MS07-017) (スコア:1)
Windows 2000 以降のシステム向けにパッチが提供されましたね。タレコミ内のニュース記事では Windows XP SP2で再現するみたいな書き方になっていましたが、実際には GDI の脆弱性なので、Windows 2000 以降が対象みたいです。実際 milw0rm で先ほど公開された新たな exploit は Windows 2000 も対象になっていましたし。
IrfranView でどのように作動するのか分かりませんが、関連づけの設定をいじるだけでは回避できない問題かもしれませんね。とりあえずWindowsにパッチをあててみることをお薦めします。
モデレータは基本役立たずなの気にしてないよ
IrfranView の回避策?! (スコア:1)
テキストでちゃんと書いてありましたね(汗)
IrfanView 3.99 .ANI File Buffer Overflow [milw0rm.org]
これなら関連付けを解除すれば回避できそうですね。
モデレータは基本役立たずなの気にしてないよ
アドバイザリをナントカしてくれ (スコア:0)
・webページでもダメなのか
わかりにくいです。IE7の制限ユーザー利用なら問題ないと書いてあるところを見ると、webもダメなんでしょうが、IE7の制限ユーザーなんて普通使いません。むしろ「今だけFireFox/Opera使ってください」の方がよっぽど実用的な解決策ですw
で、ヤバそうなサイトだけならユーザーが気をつけて巡回すればいいんでしょうが、そうもいかないのが困りものです。
#一台SP1マシンだから、これはFireFoxで逃げるしかないとタメイキなAC
Re:アドバイザリをナントカしてくれ (スコア:5, すばらしい洞察)
「アニメーションカーソルの取り扱いにおける脆弱性」なんて表現のおかげで
「自分はアニメーションカーソルなんて使ってないから関係ない」と思う人が
少なからず発生するであろうことじゃないかと。
細工を施されたHTMLを開いちゃったらコントロールパネルでマウスカーソルを
どう設定しているかなんて関係ないだろうにね。
Re:アドバイザリをナントカしてくれ (スコア:0)
Re:アドバイザリをナントカしてくれ (スコア:0)
そんな検証する暇があるなら IE をまともにするべきだし、
してないならそんなものを使ってくださいなどとんでもない。
どっちにしてもナンセンス。
Re:アドバイザリをナントカしてくれ (スコア:0)
被害に遭い難くなるというだけ。
Firefoxだから安心と思ってクリックして…。
Re:アドバイザリをナントカしてくれ (スコア:0)
Firefoxでもダメだってよ?
いつからFirefoxなら大丈夫ってなっちゃったの?
Re:アドバイザリをナントカしてくれ (スコア:1)
XP SP1は、サポートが終了しているので、検証していないだけだと思いますよ。脆弱性は、かなり高い確率で該当すると思います。
Windows XP SP1 および SP1a のセキュリティ更新プログラムのサポートを 2006 年 10 月 11 日に終了しました [microsoft.com]
Re:アドバイザリをナントカしてくれ (スコア:1)
# McAfeeがXP SP1のサポートしてるかは知りませんが。
Re:アドバイザリをナントカしてくれ (スコア:0)
君の負けだ。
SP1以前のXPなら安全、という危険な誤解が広まらないようにフォローしてくれた人に対して、
なぜ、人格攻撃でもされたかのように反応するのかわからない・・・
#これは人格攻撃かもw 俺もスルー力がたりないな。
Windows=タイムボカンシリーズのやられメカ (スコア:0)
出所が違っても結果が同じになるのは根本的におかしいと思うのですが
今回は一時しのぎでまた同様なパターンでやられるのでしょうね。
Re:Windows=タイムボカンシリーズのやられメカ (スコア:2, すばらしい洞察)
強力な爆発に耐え、しかもタイムマシン機能を損なわず、
繰り返し再使用出来るコックピットブロックを持つ点で、
例えばスペースシャトルと比較してもその優秀さがわかる。
それをwindows等と同列に扱うとは…
グロッキーやボヤッキーにあやまれ!(滝涙)
Re:Windows=タイムボカンシリーズのやられメカ (スコア:2, おもしろおかしい)
ヤッターマンの場合は自転車がすごい? (スコア:0, 余計なもの)
>繰り返し再使用出来るコックピットブロックを持つ点で、
次のシリーズの「ヤッターマン」は3人乗り自転車で帰還していたわけですが、じゃあこの自転車が「爆発にも耐えるすごいプロダクト」なわけですね;-)
Re:Windows=タイムボカンシリーズのやられメカ (スコア:0)
Windowsに限った話じゃなくて構いませんので、何か例を挙げていただけませんか?
Re:Windows=タイムボカンシリーズのやられメカ (スコア:0)
毎度の予期せぬ作動シリーズ
Re:Windows=タイムボカンシリーズのやられメカ (スコア:0)
まあ、そういうのは誰でも気軽に言えるし楽でいいんだけどね。
Re:Windows=タイムボカンシリーズのやられメカ (スコア:0)
#アレはヤラセ?
脆弱性を克服したaniは (スコア:0)