パスワードを忘れた? アカウント作成
9436 story

IEのFTPダウンロードに脆弱性 125

ストーリー by Oliver
Internet-Expoitable 部門より

Linus404 曰く、 "ITMediaによると、セキュリティ企業のSecuniaがIEの新たな脆弱性を報告したとのこと。この脆弱性はFTPファイル転送の入力確認エラーに起因しており、これを利用すると攻撃者は、ユーザーにFTPサーバーから悪意あるファイルをダウンロードさせることで任意の位置にファイルを作成できる模様。対象となる環境はWindows2000とSP2が適用されていないWindowsXP。SecuniaによるCriticalの評価はModerately critical(5段階中第3位)となっている。
WindowsXP SP2ではこの現象は確認されておらず、他のシステムに対するパッチがまだ配布されていないことからも、SecuniaではXPにSP2を適用することを推奨している。色々あって未だにSP2を適用していないユーザーも少なくないように思われ、現に自分もその一人なわけだが、そろそろアップデートしても良い時期なのかもしれない。"

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • by Kidzuki_Nihiru (7762) on 2005年01月05日 13時21分 (#674407)
    Sleipnir使いな人向け。
     オプション -> 拡張機能 -> URLアクション
    でURLアクションを有効にして、アクションリストに
     ftp://*
    を追加。カスタムアクションのアクションプルダウンメニューからカスタムを選び、好きなFTPクライアントを選択。
    これでftp://で始まるリンクをクリックした場合はIEが接続しにいかなくなる上、自動的にFTPクライアントでURLを開いてくれます。
    IEのFTPクライアント機能はどうにも挙動がおかしい、と常日頃思ってる人にはマジお勧め。
  • by KAMUI (3084) on 2005年01月05日 6時54分 (#674303) 日記
    「セキュリティ」の間違いではないかと(^_^;
  • あと3ヶ月 (スコア:2, 参考になる)

    by Norrie (21332) on 2005年01月05日 8時54分 (#674322)

    > そろそろアップデートしても良い時期なのかもしれない

    そうですね,今アップデートしなくても,4月12日には自動的にアップデートされる [microsoft.com]らしいですからね。

    • Re:あと3ヶ月 (スコア:2, 参考になる)

      by raccoon (16317) on 2005年01月05日 9時59分 (#674342)
      さすがに「勝手にインストール」はしないでしょ。
      WindowsUpdate的にそう設定していれば別ですが、
      「インストールする前に確認する」になってれば、ダウンロードこそすれ
      タスクトレイのバルーンだけでしょ。
      #ダウンロードだけ済んでいてインストールしてないのでID。
      親コメント
  • Win2Kの最新環境とWinXP-SP1で問題があり、WinXP-SP2では直っているということは、つまりSP2でコード修正していたということだろうからMicrosoft的には内緒にしておきたかった不具合、ということなんじゃないですかね。
    いつどこをどういう風に修正したかを公開しないから、今回のように後になって発覚するわけで、プロプラエタリのーというかMicrosoft的な体制の弊害ですわな。

    ていうか、WinXP-SP2で修正してるんだったらWin2Kでも直せよと言いたい。SP2環境でないと提供できない高度なセキュリティシステムというわけでもないんですし。
  • もしかして。 (スコア:2, おもしろおかしい)

    by Inetpub (20077) on 2005年01月05日 10時17分 (#674352)
    「Internet-Expoitable 部門より.」

    もしかして: Internet-Exploitable


    ひょっとして:Internet-Explosive
  • 会社で使っている端末、なぜかSP2にアップデートするとブルースクリーンになって、いまだSP2があてられない状況なのですけど…。
    困った。
  • by PoPoPoPoPo (19873) on 2005年01月05日 6時03分 (#674296)
    とりあえず最新パッチの当たった最新バージョンのOSを使え、ということですね。
    • XPでSP2が使える環境の人以外はIEを使うなという事ではないかと。

      #ある意味、アレゲな人をどんどん追い出しているような気がしないでもない……
      --
      --- どちらなりとご自由に --- --
      親コメント
      • by Daichi_K (3005) on 2005年01月05日 9時49分 (#674333) 日記
        使ってないなからカンケーねー。

        PII-366なノートでWindows2000でFirefoxな私。
        親コメント
      • by raf (9322) on 2005年01月06日 11時06分 (#674741) 日記
        アレゲな人々が追い出されているというよりも、
        自分を含むアレゲな人々は、自分で選択して出て行ってるだけだと思いますが。。。
        もっともどの程度その選択に自分でケツを持つことを覚悟してるのかは人それぞれですけどね。。。

        #選択した結果によって新年早々Windowsの再インストールをしたので
        #自戒を込めてID。。。。
        --
        -- 星を目指さない理由は何もない -- 「MISSING GATE」by 米村孝一郎
        親コメント
  • by Anonymous Coward on 2005年01月05日 6時21分 (#674297)
    > セキュリティ企業のSecuniaがIEの新たな脆弱性を報告したとのこと

    セキュリティ関係の会社は脆弱性の発見/報告すること自体が
    会社の宣伝になるってことだよな。そりゃ目を皿にして探すよね。
    • by Anonymous Coward
      当社はマイクロソフトのデバックを受注契約しております とか
      • by Anonymous Coward
        デバックじゃなくてデバッグだろ。日立社員か?
    • 宣伝? (スコア:0, フレームのもと)

      Microsoft がパッチを発行する前に、いっつも情報をリークさせてしまう Secunia という企業に、あまり良い印象は持てません。

      --
      むらちより/あい/をこめて。
      • by Henrich (121) on 2005年01月05日 7時43分 (#674316)
        リークも何も secunia はすでに他の人が公開してる情報を流しているだけですよ?(ちなみに今回の件のオリジナルのアドバイザリは
        こっち [7a69ezine.org]。Secunia が取り上げてるのは出てから1週間ほど経ってから)

        公開情報を流して「良い印象がもてない」っていわれても。
        親コメント
        • どうも、新年早々揚げ足とられてます、T.MURACHI でございます。

          そもそも Secunia という企業が何をやっている団体なのかいまいちよく分かっていないわけでありますが、基本的にはどこかで公開されちゃっているセキュリティー情報を収集して公表する、まとめサイトみたいなことをやっている企業ってことなのかしら?

          過去にも、未パッチの穴が (MS 製品にせよ OSS なソフトウェアにせよ) ここを経由してメディアに取り上げられることが幾度かあったような気がするのですが (特に MS の製品にそういうのが多い気がする)、それは必ずしもここの責任ということではなくて、先走って公表しちゃう輩が他にいっぱいいらっさるからということなんでしょうね。

          --
          むらちより/あい/をこめて。
          親コメント
          • Re:宣伝? (スコア:4, 参考になる)

            by Henrich (121) on 2005年01月05日 15時28分 (#674450)
            まぁ、他の人からもフォローもらってるから大体のところはいいかな、という気になりました :-)
            (thanks > vikke さんと AC な人たち)

            で、これで終わると面白くないというところなので、続けてみましょう。

            ・Secunia がどんな企業なのか?
            -> 彼ら自身の Web サイトを見てみるのが手っ取り早いのではないかな。
             ということで 会社のプロフィール [secunia.com] を見てみるとか。

            -> 彼らが言っていることがまともかどうかを判断しましょう。
             「An effective security solution starts with a position of expertise.」と掲げていますね。訳すと「効果的なセキュリティは専門家の判断から始まる」かな。財政基盤とそのビジネスモデルからソフト・ハードベンダーにおもねるような事無く活動する IT セキュリティ情報企業、という位置づけらしい。なるほど。

            そのサイトを見ても提供している情報は大体が「プロダクトとその脅威の情報と度合い」であって、「exploit などの攻撃方法を詳細に説明」したものではない。これならよっぽど securityfocus (現シマンテック)の bugtraq [securityfocus.com] や fulldisclosure [neohapsis.com] のほうが危険ですよ。(うちの Norton Antivirus は「warm ですよ!」って警告出してくれますし :-)

            それどころか「現在公になっている問題」をプロダクト(たとえばInternet Explorer) ごとにリストアップしてくれてるなんて、管理者側にとっては「リスクの計算根拠」になるじゃないですか。自身で材料集めて分かりやすい説明資料にするの、大変でしょう?>世の管理者諸兄

            「隠蔽によるセキュリティというのはうまくいかないことが経験的に分かっている」 [debian.org]という言葉も有ります。すでに公になっている (in the wild) 攻撃に対する危険性を喚起してくれているのですから、有用でありこそすれ、「悪印象」を抱くのは筋違いではないでしょうか?
            親コメント
          • by vikke (8037) on 2005年01月05日 12時29分 (#674389) 日記
            これって別に揚げ足取りでは無いような。
            まっとうな突っこみでしょう。

            ましてや、Secunia という企業が何をやっている団体なのかいまいちよく分かっていないなら、良い印象を持てないみたいな、ネガティブな意見をばらまくべきでは無いと思う。
            --
            安易なAC発言反対運動中
            親コメント
          • Re:宣伝? (スコア:1, 興味深い)

            by Anonymous Coward on 2005年01月05日 15時44分 (#674458)
            作者や製造元にバグ報告しても梨のつぶてでセキュリティ関連の
            メーリングリストに該当製品を使わないよう投稿した瞬間対応が
            変わるところを結構見てますが。

            利用者にとっては0dayの様に見えても水面下ではそうでは無いこと
            なんて珍しい事ではないです。
            親コメント
  • by Anonymous Coward on 2005年01月05日 7時26分 (#674311)
    SP2対象外のバグが急増したりして、

    #太陽と北風政策発動中!
    #そんな私はSP2を削除した組
    #なんで削除できるように作ってあるかも不明だが
    #あれって扱いがパッチとは違いますよね。
  • by Anonymous Coward on 2005年01月05日 9時43分 (#674331)
    隠しバグをリークして、SP2にさせるという商法ですね。
typodupeerror

UNIXはただ死んだだけでなく、本当にひどい臭いを放ち始めている -- あるソフトウェアエンジニア

読み込み中...