このページは、HotFix Reportで配信されたセキュリティ情報のバックナンバーです。「更新日」に明記された時点での情報ですのでご注意ください。ご購読の申し込みは「HotFix Report購読の申し込み」 をご参照ください。

トップページ サービスの詳細 セキュリティ情報 購読の申し込み
 
 
Windowsプラットフォーム向けHotFix情報サービス
HotFix Alert:
2005/04/14日版
 
【登録日】2005/04/14
【更新日】2005/04/14
詳細
HFR BBS会議室
 
深刻度
1(緊急)
  2(重要)
  3(警告)
  4(注意)
攻撃コードの有無
なし
対策
至急適用
再起動の必要性
不要(MSN Messengerを実行している場合は必要)
アンインストール
不可
対象環境
サーバ
クライアント
セキュリティ情報
MS05-022(日本)
MS05-022(US)
サポート技術情報
含まれる過去の修正
脆弱性識別番号
MS05-022/896597
MSN MessengerのGIFイメージ処理の脆弱性により、任意のコードが実行される危険性
(MSN Messenger の脆弱性により、リモートでコードが実行される)

緊急対応度:適用作業の至急開始

危険性 脆弱性による危険性を示す。「緊急適用」の場合、すでに攻撃コードが公開されているなど、脆弱性を悪用した攻撃が開始される可能性がある。「SP待ち」の場合、現時点では危険性がそれほど高くないため、サービスパックに反映されるまで待つことが可能であることを示す。
                 
SP待ち
 
早期適用
 
緊急適用

 MSN MessengerのGIFファイル処理に脆弱性が存在し、任意のコードが実行される危険性がある。ユーザーが管理者権限でログオンしている場合、コンピュータの制御が完全に奪われてしまう。

 細工されたGIFファイル自体(絵文字や写真)が送られることで、攻撃が行われる可能性が高い。攻撃を実行するには、MSN Messengerでユーザーと接続し、絵文字や写真を送信後、それをMSN Messenger上で表示させるように仕向ける必要がある。知らない人との接続を拒否する(メンバに追加しない)ことで脆弱性は回避可能であるため、危険性はそれほど高くないといえる。

 マイクロソフトによれば、MS05-022の脆弱性は非公開で報告されたとしており、実証コードや攻撃例は確認されていないという。ただしMSN Messengerを悪用した攻撃は、米国を中心に多発している。MSN Messengerを利用している場合は、至急、修正プログラムの適用を行った方がよい。

 ちなみに、Windows XPに標準搭載されているWindows Messengerはこの脆弱性の対象ではない。MSN Messengerは、当初はWindows XP以外のWindows OSでインスタント・メッセージング機能を利用可能にするために提供されたソフトウェアだったが、MSN Messenger 5.0からはWindows XPにも対応し、Windows XPにインストールして利用できるようになった。ユーザーがどちらのメッセンジャー・ソフトウェアを利用しているかによって、MS05-022で公開された脆弱性の影響を受けるかどうかが異なるので注意が必要である。

 

概要

 MSN Messengerが、GIF形式のイメージ・ファイルのレンダリングを適切に処理しないことに起因する脆弱性が存在する。不適切な高さおよび幅を持つ不正なGIFファイルをMSN Messengerが受信し、レンダリングを行うと、任意のコードが実行される危険性がある。

 以前に公開されたMS05-009では、PNG形式のイメージ・ファイルに対する脆弱性を解消したが、MS05-022ではGIF形式が対象となっている。脆弱性の原因が異なっているので注意していただきたい。なお、MS05-022の修正プログラムには、MS05-009の修正(PNG形式のデータ処理に対する脆弱性の修正)も含まれている。MSN Messengerに対するかぎり、MS05-022を適用すれば、MS05-009の適用は不要だ。ただし、MS05-009はMSN Messenger以外の修正を含んでいる。これらについてはMS05-022の修正では解消されないので注意すること。

 

対象プラットフォーム

影響を受けるソフトウェア 対象プラットフォーム
MSN Messenger 6.2 MSN Messenger 6.2.0〜6.2.207
UpdateEXPERTは未対応
 
‥‥‥ DA Lab:HotFixテスティング・チームからのコメント ‥‥‥

■適用テストの結果
 DA Labでは、以下のプラットフォームで修正プログラムの適用テストを行った。

プラットフォーム
適用テスト結果
Windows 2000 SP3+MSN Messenger 6.2
Windows 2000 SP4+MSN Messenger 6.2
Windows XP SP1+MSN Messenger 6.2
Windows XP SP2+MSN Messenger 6.2

■MS05-022の修正プログラムでは、MS05-009のすべての脆弱性が解消されるわけではない
 マイクロソフトの説明によれば、MS05-022の修正プログラムは、MS05-009の脆弱性も解消されるとしている。ただし解消されるのは、MSN Messengerに対してのみであり、MS05-009が対象としているWindows Media Player 9やWindows Messengerに対する脆弱性は解消されないので注意が必要だ。Windows XPではデフォルトでWindows Messengerがインストールされているので、必ずMS05-009の対応するWindows Messenger向けの修正プログラムも合わせて適用してほしい。Windows Media Player 9についても同様だ。

■MSN Messenger 7.0でも脆弱性を解消できる
 2005年4月7日から、現時点の最新版であるMSN Messenger 7.0の提供が開始されている。MS05-022によれば、MSN Messenger 7.0は今回の脆弱性の影響を受けないとされている。そのためバージョン6.2から7.0にアップグレードするという解決策もある。またバージョン6.1以前やバージョン7.0のベータ版を利用している場合は、脆弱性の有無が不明なので7.0のリリース版に更新すべきだ(MS05-022の記述によれば、提供されている修正プログラムの適用対象はMSN Messenger 6.2のみ、とのこと)。

・マイクロソフト(MSN Messenger):
http://messenger.msn.co.jp/

・ダウンロード・センター(MSN Messenger for Windows バージョン 7.0):
http://www.microsoft.com/downloads/details.aspx?
FamilyID=e1fcdfbd-bdb1-44e9-b6ee-bf0ec49f393a&DisplayLang=ja

■Windows Update/SUSでは更新できない
 Windows UpdateやSUSでは、MSN Messengerをアップグレードしたりその修正プログラムを適用したりすることができない。通常は、MSN Messengerを起動してサインインするとバージョンアップ(修正プログラムの適用)のお知らせが届くので、指示に従って作業を行えばよい。しかし4月14日昼の時点でお知らせはまだ届かないようだ。ダウンロード・センターから修正プログラム(実体はバージョン6.2.208のインストーラ)をダウンロードして実行するとよいだろう。

■MBSA 1.21の結果
 MS05-022の修正プログラムが正しく適用されているかどうかは、MBSA 1.21では確認できない。これには、マイクロソフトがスタンドアロンの検出ツールとして開発したEnterprise Update Scanning Tool(EST)を入手するか、レジストリ・キーまたはファイル・バージョンを調べて、適用済みかどうかを確認する必要がある。

・マイクロソフト(Enterprise Update Scan Tool の入手方法および使用方法):
http://support.microsoft.com/default.aspx?scid=kb;ja;894193

 
‥‥‥ 修正プログラムのダウンロード先 ‥‥‥
プラットフォーム ダウンロード・センター SUS/Windows Updateの表示
MSN Messenger 6.2
 
‥‥‥ 適用されるファイル情報 ‥‥‥
 以下のファイルにパッチが適用される。障害の発生が懸念される場合は、これらのファイルのバックアップを取っておくとよい。
 
ファイル名 日付 バージョン サイズ
Setup.EXE 2005/04/01 5.0.2919.3200
8,570,360
 
ファイル名 日付 バージョン サイズ 機能
展開フォルダ %ProgramFiles%\MSN Messenger\
msgsc.dll 2005/03/25 6.2.0.208
262,144
Messenger Service
msgslang.dll 2005/03/25 6.2.0.208
233,472
Messenger Language Specific Resources
msmsgs.exe 2005/03/25 6.2.0.208
40,960
MSN Messenger
msnmsgr.exe 2005/03/25 6.2.0.208
4,886,528
MSN Messenger
2004年5月以降に更新されたファイルのみを掲載
 
‥‥‥ 確認方法 ‥‥‥

 修正プログラムが正しく適用できたかどうかは、MSN Messengerのバージョン番号が6.2.208以降であることを確認する。それにはMSN Messengerの[ヘルプ]−[MSN Messenger のバージョン情報]を選択すればよい。

 

HotFix Reportは、UpdateEXPERTユーザー向けの情報を含んでいます。UpdateEXPERTは、管理者の負担を大幅に軽減するHotFix管理ツールです。UpdateEXPERTに関する詳細ならびにお問い合わせは、アップデートテクノロジー株式会社のホームページをご参照ください。
 
Copyright (C) Digital Advantage Corp.
このメールは、HotFix Reportにご登録いただいておりますユーザー様にお送りしています。
無断で複製・再配信などを行うことはできません。 このメールに関する問い合わせ先:info@hotfix.jp
HotFix Reportでは、細心の注意を払って情報提供を行っておりますが、本サービスにおける情報の正確性、最新性、適切性などについて、明示的又は黙示的な保証を行いません。また本サービスの停止や欠陥、それらに起因して発生する損失や損害について、一切責任を負いません。