パスワードを忘れた? アカウント作成
4520 story

Microsoft VMに8種類のセキュリティホール 66

ストーリー by yourCat
MSVMって久しぶりに聞いた 部門より

Microsoft VMに8つの脆弱性が報告された (MS02-069)。信頼されないJavaアプレットからCOMオブジェクトへのアクセスを許してしまう脆弱性が「緊急」レベルになっている。8つもあるので内容は各自確認して欲しい。対策としてMS VMのバージョンをビルド3809以上にするよう求めている。 なおこのネタはsixpeaceからタレコミがあった。

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • by jbeef (1278) on 2002年12月15日 4時06分 (#218132) 日記
    フィンランドのOnline Solutionsの主張 [solutions.fi] によると、 同社が9月9日にMicrosoft VMに指摘した10個以上の穴 [solutions.fi] のうち、4つが9月19日にMS02-052で修正されていたが、他に残っていた穴 [solutions.fi]が、今回のMS02-069で修正されたとのこと。
  • MS VMを使わないことを勧める。

    ま、私は関係ないからいいんですけど。
    --
    // Give me chocolates!
    • Re:対策として (スコア:2, すばらしい洞察)

      by hir_000 (2322) on 2002年12月15日 19時48分 (#218397) 日記
      JavaからCOMをいじれる、ということ自体がそもそも
      MSの独自拡張でありましてー。
      もしCOMを自由に呼べるなら当然のごとくそのマシンは
      いじりほうだいなわけでー。

      なんでローカルファイルアクセス等と同様のセキュリティが
      かかっていないのか、と毎度疑問に思う次第。
      従来から結構Java/COMがらみの脆弱性はよく出ていた印象があります。
      親コメント
    • 同じく。
      個人的にも仕事的にも。
      幸せなんでしょうかねぇ。

      しかし、仕事関係で動かさなきゃいけない人たちは大変そうだなぁ、
      って思わずにはいられません。
      実際に付き合いのある所があるのでマジに心配です。

      # まあ、それでも関わらないようにしますが。
      # 後で取った対策だけは聞いておこう。
       
      --
      はすかわ
      親コメント
      • 仕事で動かさなきゃいけない人がいるのって、 たとえばJavaアプレットが、 Sun の VM でも MS の VM でも動くことを確認するためですか?

        ひとつの言語処理系に複数の実装があるのはいいことだと思いますが、、、

        --
        use Test::More 'no_plan';
        親コメント
        • by Anonymous Coward
          AWT使ってると高い確率で動作挙動が変わりますので、
          どちらかのみサポートの場合が多いと思います。
          大抵IE標準のMS-JVMを採用し、あとからあとから
          出てくるセキュリティホールで泣いてるのです。

          第2パラグラフには賛成ですが、MSはそれを自社独占、
          ひいてはJavaの破壊のために独自拡張を行ったことは
          私は許せません。
      • by Anonymous Coward
        仕事でどうしても使うなら人柱マシーン立てればよし
    • MSのVisualJ++は消滅してJ#やC#なんていうのを作っていたりするんだけど、
      そういう言語環境でも既存のMS VMは使っていたりするのかな。

      要らなきゃMSとしてもさっさと捨ててくれればいいんだけど。
      --
      他力本願。
      親コメント
      • by Anonymous Coward
        XPで捨てたのですが、怒ったのはサンでした。
        現在サンは自社製VMをWINXPに付けろといい
        それは今の段階では難しそうです。

        [WSJ] MSへのJavaサポート義務付け、「仮処分は難しい」と判事
        http://www.zdnet.co.jp/news/0212/09/xedj_sun.html
    • SUNのだとお絵描きアプレット上で全角文字打った途端、落ちますぜ。

      #そのくらい?
      親コメント
      • by Anonymous Coward
        で、SUNのどれを使ったんですか?

        SUNの日本語対応はけして誉められたものではないのですが
        日本人の活躍もあり、Versionを重ねるごとに良くなっている
        と感じております。

        あと「落ちる」という事象はそれ自体正しいこともあります。
        なぜか動いてしまうということはその場限りの場合もあるという
        ことです。どこのなんというお
  • by Anonymous Coward on 2002年12月14日 21時26分 (#217936)
    Windows使ってますけど、危ないのでメインはネスケですね。
    IEは殆ど使いません。<全く信用してませんので信用する方が馬鹿を見ます。
    よほど変なページでどうしてもという環境にならない限り起動しませんので…

    それ以前にMacで確認してますけどね…
    #Windowsはインタネットに繋がない状況で作業マシーンに徹するが一番!
    • by Anonymous Coward on 2002年12月14日 21時39分 (#217944)
      > Windows使ってますけど、危ないのでメインはネスケですね。
      とか偉そうに吹いておきながら、
      ・Netscape7.01より古いの使ってたり
      ・MacでまんまとIE使ってたり
      ・SunJavaVMが激しく古いままで放置されてたり
      とかして目も当てられない罠。
      親コメント
    • IEはOSの一部(らしい)ですから、自分で使ってないとおもってても
      意外な所で使ってることってありそう・・。

      念には念を入れて、Windows Updateくらいはしたほうがいいかもですね。

      #まぁ217936さんはやってるかもしれませんが・・。
      #怖いのはそんなことに興味がない人たちなんだし・・。
      親コメント
      • FTTHなんだけどなぁ・・・(ちっとも落ちてこない)
        危なくて怪しいところにはアクセスできないし
        ベンチマークテストは出来ないし(笑)
        #いま、42%完了だって・・・
        • by TV (3657) on 2002年12月15日 0時13分 (#218034)
          こっち [microsoft.com]から実行ファイルを直にダウンロードしたほーが全く全然アッという間に素晴らしく速く落ちてきます。
          親コメント
          • ホントに他のWindowsには導入できないのかどうかはわかりません。

            しかし緊急のわりにはアレだな。悠長な印象を受ける。
            親コメント
            • ホントに他のWindowsには導入できないのかどうかはわかりません。
              うちのWindowsXPマシンに無理矢理適用を試みましたがやはり(Windows2000用のHotFixでは)駄目なようです。 WindowsUpdateは異常に重いしどうしたものか・・。
              せめて自社組織のサーバでミラーとかやってないんでしょうか??

              各サーバに置いてあるファイルが表記バージョンは一緒で中身が微妙に違いそうで嫌ですが

              親コメント
          • by aoyamatk (3972) on 2002年12月15日 13時05分 (#218214)
            私もこちらでダウンロード済ませていましたけど、インターネットへの直接接続を抑止しているWindows2000の「サーバ管理者」としては、Windows Update Onlyなんてたまったものではないです。
            VMの直接提供中止はSunとの訴訟が原因かと思われましたが、にしてはひどいものかと。差分パッチの提供方法をWindows Updateに「強制」されると非常に不都合です。
            一応、他のマシン経由で「Windows Update カタログ」経由でファイルだけの取得は出来る(後はLAN経由やCD-RやUSBメモリで持っていく)、という方法はあるにはありますが…。
            ちなみに、9x/NT/XPな方は、英語版VMのページ [microsoft.com]からSDKダウンロードのところに全言語対応版があります、一応。
            ただし、ダウンロードのライセンス許諾がいろいろあるので、それが理解できる人だけどうぞ。
            親コメント
          • ほんと、あっというまに落ちてきました(^^;
            WindowsUpdateの方はどうするかねぇ(^^;
            #217986のAC
  • by Anonymous Coward on 2002年12月14日 21時32分 (#217940)
    また来週もあるんだから…

    #クリスマスウィルスネタだろうか?
  • by Anonymous Coward on 2002年12月14日 23時00分 (#217994)
    全然ダメでした。アクセス集中のためか重くて使えません。
    こういう時に役に立たないでとーするんだ。おぃ!
    • Re:WindowsUpdateが (スコア:2, すばらしい洞察)

      by Fuyuki (221) on 2002年12月14日 23時14分 (#218004)
      なんだな2次配布禁止とか意固地な事いわないで、
      信用できるサイトには助けを求めるべきだよね…。

      それこそ、http://www.ring.gr.jp/ や http://www.vector.co.jp/
      にセキュリティーパッチだけでもおいてあったらずいぶんと負荷分散できるしみんな助かるよなぁ…。

      そのうちセキュリティーパッチはP2Pでそばのマシンからとるようになるよねきっと、署名ファイルだけMSのサイトで確認するような仕組みになるんじゃない?
      --
      # 数学は科学の女王にして奴隷
      親コメント
      • by bushidoh (12670) on 2002年12月15日 12時42分 (#218207)

        プッ!

        パッチを無効にされる恐れあり,Windowsの深刻なセキュリティ・ホールを解説する [nikkeibp.co.jp]

        今回対象となるコンポーネント(ActiveXコントロール)は,Microsoftの電子署名が施されているので,ユーザーに警告することなくインストールされてしまう。つまり,あるWebページを閲覧するだけで,パッチを無効化されてしまう恐れがあるのだ。

        このシナリオを防ぐための方法として,Microsoftは「証明書の信頼された発行元からMicrosoftを削除する」ことを紹介している。具体的には,IEの「ツール」メニューの「インターネットオプション」から「コンテンツ」タグを選択し,「証明書」の欄の「発行元」を選択し,「信頼された発行元」タグで表示される一覧からMicrosoftを削除する。

        親コメント
      • by Anonymous Coward
        akamaiでキャッシュしているんじゃなかったけ?
        してないのかな?

        金を信じても人を信じるような所じゃないので...
    • Re:WindowsUpdateが (スコア:2, おもしろおかしい)

      by Wildcat (2067) on 2002年12月15日 7時06分 (#218148) 日記
      そういう時はとりあえず雑誌の付録とかの RedHat 8 の CD を入れて再起動して全部フォーマットしてからインストールすると良いと思うよ。(笑)
      --
      (´д`;)
      親コメント
      • by Wildcat (2067) on 2002年12月15日 16時14分 (#218295) 日記
        これがフレームの元になるか?
        --
        (´д`;)
        親コメント
        • Re:えー? (スコア:1, おもしろおかしい)

          by Anonymous Coward on 2002年12月16日 4時21分 (#218628)
          だってお前、データのバックアップと復旧を忘れてるじゃん。
          親コメント
          • by Wildcat (2067) on 2002年12月17日 1時58分 (#219337) 日記
            なるほど。

            しかし大半のデータが WinMX と Winny によるエロ画像
            だったとしたら、それは取っておくべきだろうか?

            # CD-R か DVD に焼くべき。(お
            --
            (´д`;)
            親コメント
      • by pantora (11989) on 2002年12月15日 20時14分 (#218405)
        >そういう時はとりあえず雑誌の付録とかの RedHat 8 の
        >CD を入れて再起動して全部フォーマットしてから
        >インストールすると良いと思うよ。(笑)

        ダメさ。RedHat7.3にしなきゃ。
        やつのリビジョン0は使えないから。
        Windows XPよりやばいかも。
        --
        PCにECC Registeredメモリの利用を推奨します。
        親コメント
        • RedHat は昔から「x.2 を使え」と言われ続けてきましたね。
          5.0 が出たら 5.2 を待ち、6.0 が出たら 6.2 を待ち続けました。
          7.2 が出たときは x.2 になった、と喜んで入れたのですが、7.3 が出てしまい、x.2 を使えといわれていたのは何だったんだろうなあ、と首をかしげたことがあります。

          Windows も「バージョン3までは使い物にならない」と言われていたので、似たもの同士なのでしょうか。
          親コメント
      • by sakamoto (8009) on 2002年12月16日 15時48分 (#218975) 日記
        なるほど。 だまされたと思ってやってみたら、こんどは完璧に Windows update が 使えるようになりました。 どうもありがとう。
        # 一体原因は何だったんでしょうね(笑)
        --
        -- 哀れな日本人専用(sorry Japanese only) --
        親コメント
    • by SteppingWind (2654) on 2002年12月15日 13時06分 (#218217)

      会社のゲートウェイがWindowsUpdateによる負荷の集中のためにこけました. 社外との通信が2~3時間ほど止まったのですが, 影響は数千人程度じゃ収まらないんで, 実被害はすごい値になったはずです.

      こういうのもWindowsUpdateによるTCO削減の計算には入れないといけないですね.

      親コメント
      • そういうニーズには SUS の社内サーバを立てましょう。
        Win2000/XP ユーザしか使えませんが、それでも不可を押さえることが出来ます

        って、SUS サーバのマシン要件ってすげーハイスペックっすね。

        親コメント
        • Re:WindowsUpdateが (スコア:2, 参考になる)

          by hir_000 (2322) on 2002年12月15日 19時42分 (#218396) 日記
          入れるだけならちょろいマシン(P3-550/256MB/10G)でも
          大丈夫です。サーバルームの実験マシンに絞って10台程度
          serveしてますが、問題なし。たぶんもう100台はいけるはず。

          あの推奨スペックは15000クライアントを前提としてるので、
          すごい数字になっています。
          でもそんな数を本気で管理するならSMSだろう、と。
          (=System Management Server)

          SUSはwindows update本体でのパッチリリースよりも
          配布が数日遅れがちなので、せっかちな人には×かもです。
          管理画面開いて自分で配布許可しないと、クライアントに
          ながれないのでつい忘れがち。
          親コメント
    • by Anonymous Coward on 2002年12月15日 1時47分 (#218100)
      これで強制パッチ当て [srad.jp]のシステムが稼働しちゃったら重すぎて誰もアップデートできない罠
      親コメント
    • by Anonymous Coward
      普通に使えますよ。
      経路が混んでるだけじゃないですか?
      それとも、40分間で輻輳は解消されたんでしょうか。
      • by Anonymous Coward
        ページの表示とダウンロードは違うのだよ

        テレホタイムなんじゃないかと
        常時接続が増えているけど未だにダイアルアップもいるわけで..

        モデムなんかだとキレそうになるだろうに...
    • by Anonymous Coward
      タイガースちっくなADSLでない事を祈る

      ダウンロードするまで長い感じでしたね
      ゲーツの所って.co.jpが
      昔あったと思うがミラーに使えば渋滞対策になるだろうに
      日本代理店がダメ臭いので大本営で管理するようには
      なったのですがね。
typodupeerror

にわかな奴ほど語りたがる -- あるハッカー

読み込み中...