パスワードを忘れた? アカウント作成

こちらは、arisamuさんのユーザページですよ。 アナウンス:スラドとOSDNは受け入れ先を募集中です。

758716 submission
マイクロソフト

MS-Word に 0-day exploit

タレコミ by arisamu
arisamu 曰く、
Washington Post の Security ブログ によると、
Microsoft Wordに対する 0-day の脆弱性が発見され、Redmondからの注意文が出たようです。

脆弱性は、Securinaによると、Extremely critical に分類されている、不明なエラーを起こし、任意にコードを実行可能とする脆弱性であり、すでにウィルスが存在しているそうです。

対応方法は、Sans Handler's Diaryが詳しいと思います。
  • ユーザーに知らせること
  • Anti-Virusソフトを信用しすぎないこと
  • ユーザー権限を、制限すること
  • outbound のトラフィックを監視(あるいはブロック)すること
  • PCのデータを限定すること。

  • MSのSecurityブログによると、MS Word XP、Word 2003にこの脆弱性があり、遅くとも2006年6月13日のSecurity Updateで対応したいとのことです。

    電子メールの添付ファイルで、見知らぬWordドキュメントがある場合は、ウィルス対策ソフトベンダーが対策できるまで待ってから、最新にしたウィルス対策ソフトでスキャンしてから開くようにご注意あれ。
    559696 journal

    arisamuの日記: VISTAにP2Pか

    日記 by arisamu


    「Windows Vistaマシンに謎のトラフィック」--ベータテスターが報告という記事を見て、思い出した。

    VISTA に P2P なのか、IPv6も完全対応だと記憶している。
    その2つのキーワードがでてきた。

    ユビキタス時代の次世代ネットワーキングとテクノロジー IPv6とP2P

    2002年のこのころから、決まっていたとは思えないけのだけど。

    この機能は、まさか、
    IPv6の強みであるend-to-endの実際の活用デモのための技術?

    560229 journal

    arisamuの日記: 0day 脆弱性についてUpdate

    日記 by arisamu


    こちらのセキュリティアドバイザリが更新された模様です。

    英語に自信がないので、疑問点は原文をごらんください。

    MSの調査によると、

    この脆弱性は、msdds.dllが存在しない場合は対象外です。

    msdds.dllは以下の環境では配布されません。

    Windowsそのもの

    .NET Framework

    脆弱性があるMsdds.dll のバージョンは7.0.9064.9112 と7.0.9446.0です。

    Msdds.dll のバージョンが、7.0.9955.0, 7.10.3077.0かそれ以上のバージョンには本件の脆弱性はありません。

    以下の製品のユーザーは脆弱性がありません。

    Microsoft Office 2003

    Microsoft Access 2003

    560455 journal

    arisamuの日記: MS未対応の脆弱性

    日記 by arisamu

    MSのセキュリティアドバイザリがやっとでたそうです。

    これ、Full-Disclosureでかなりまえから話題になっていました。

    この脆弱性の問題は、まだMSからのパッチがでていないのに
    すでにExploitがでまわっています。

    0day exploit といったらわかりますかね?
    このExploitがあると、あとからTelnetで遠隔操作できます。

    この脆弱性の対象製品は、OSは関係なく、
    Office2003に付属するもの以外の、msdds.dllをもっているもの。

    761750 submission
    ニュース

    IEと msdds.dll に脆弱性

    タレコミ by arisamu
    arisamu 曰く、
    MSのセキュリティアドバイザリによると、msdds.dllに脆弱性がみつかったとのことです。今のところ、MSからの正式な対処法はでていません。
    msdds.dllはWindowsにもともと組み込まれているライブラリではなく、 e-news.comの記事によると、

    "Program Files\Common Files\MicrosoftShared\MSDesigners7"にインストールされているか、 .Net Framework 1.1 Microsoft Office (2000, 2002, XP), Microsoft Project Visio, Access 11 (2003) runtime, and the ATI Catalyst driver installed by newer ATI video cards. のものが対象となるようです。 Office 2003に含まれるmsdds.dllはこの脆弱性がありません。
    回避法は、washington postのSecurity Fixの記事によると、IE以外のブラウザを使うことを薦めています。
    どうしても、IEが必要な場合は、MS非公式パッチを、 SANS Internet Storm Centerがだしています。
    typodupeerror

    あつくて寝られない時はhackしろ! 386BSD(98)はそうやってつくられましたよ? -- あるハッカー

    読み込み中...