このページは、HotFix Reportで配信されたセキュリティ情報のバックナンバーです。「更新日」に明記された時点での情報ですのでご注意ください。ご購読の申し込みは「HotFix Report購読の申し込み」 をご参照ください。

トップページ サービスの詳細 セキュリティ情報 購読の申し込み
 
 
Windowsプラットフォーム向けHotFix情報サービス
HotFix Alert:2004/03/11日版

   
【登録日】2004/03/11
【更新日】2004/03/11
深刻度
  1(緊急)
  2(重要)
3(警告)
  4(注意)
対策
早期適用
再起動の必要性
あり
アンインストール
不可
対象環境
サーバ
クライアント
セキュリティ情報
MS04-010(日本)
MS04-010(US)
サポート技術情報
よく寄せられる質問
セキュリティ情報
fq04-010
含まれる過去の修正
なし
脆弱性識別番号
更新履歴
2004/03/10 セキュリティ情報ページを公開
MS04-010/838512
MSN Messengerのファイル・リクエスト処理に脆弱性があり、ファイルが読み出される危険性
(MSN Messenger の脆弱性により、情報が漏えいする)
 

対応策: 早期に修正プログラムの適用作業を開始してください。
 
概要

 マイクロソフトが提供しているインスタント・メッセージング・ソフトウェア「MSN Messenger」のファイル・リクエスト処理に脆弱性が存在します。この脆弱性により、MSN Messengerが特別に細工したリクエストを受信すると、ユーザーが気付かないうちに、攻撃者によってハードディスク上のファイルが盗み見られる危険性があります。例えば、ファイルに保存されたユーザー名やパスワード、Cookieの情報などが盗まれることが考えられます。

 MSN Messengerを利用している場合は、MSN Messenger 6.1(バージョン:6.1.0211)以降にアップデートしてください。ただし、インスタント・メッセージング・ソフトウェアとしてWindows XPに標準添付される「Windows Messenger」には今回の脆弱性は存在しません。

 
対象プラットフォーム
 修正プログラムを適用するには、以下の対象プラットフォームに示されているサービスパックの適用が必要になります。
 
影響を受けるソフトウェア 対象プラットフォーム
MSN Messenger 6.0 MSN Messenger 6.0
MSN Messenger 6.1 MSN Messenger 6.1
MSN MessengerはUpdateEXPERTのサポート対象外です。
 
詳細情報

 MSN Messengerは、インターネットやイントラネットを介して、複数の人とのチャット(文字ベースの会話)やビデオ・チャット(テレビ電話)、ファイル交換などを実現するコミュニケーション・ソフトウェアです。MSN Messengerの情報ページから無償でダウンロード可能です。

・マイクロソフト MSN Messengerの情報ページ:
http://messenger.msn.co.jp/Default.aspx

 MSN Messengerがファイル・リクエストを処理する方法に脆弱性があるため、攻撃者によって細工されたリクエストを受信すると、ユーザーのコンピュータのハードディスクにあるファイルが攻撃者のコンピュータ上に表示される危険性があります。この際、ユーザーは、攻撃者によってファイルが読み出されていることは分かりません。読み出されるファイルは、ハードディスク中の場所を攻撃者が知っているものに限定されますが、Internet ExplorerのCookie情報など、場所が推測可能なものが読み出される可能性があります。

 今回の脆弱性に対する攻撃を受けるのは、MSN Messengerの[許可するメンバ]に攻撃者が登録されている場合に限られます。通常、[許可するメンバ]には、ユーザーが明示的に相手を追加する必要があります。現在のメンバの状態は、[ツール]−[オプション]メニューから表示されるダイアログの[プライバシー]タブで確認できます。

 従って、通常は知人のみがアクセスを許可されており、その中に攻撃者が含まれないかぎり攻撃は受けません。しかしMSN Messengerは、デフォルトで匿名ユーザーからの接続要求を許容する設定になっています。そして接続要求を受けると、確認用ダイアログが表示されます。このとき、うっかり接続を許可してしまうと、そのユーザーが[許可するメンバ]に登録されてしまい、攻撃の可能性を与えてしまうので注意が必要です。このような事故を防ぐには、[禁止するメンバ]に[ほかのユーザー]を追加します。

 なお前述したとおり、Windows XPに同梱されている同様の機能を持つインスタント・メッセージング・プログラム「Windows Messenger」では、ファイル・リクエストの検証方法が異なるため、今回の脆弱性は存在しません。

 
適用されるファイル情報
 MSN Messenger 6.1(バージョン:6.1.0211)にバージョンアップされます。MSN Messenger 6.1のアンインストールは可能ですが、以前のバージョンに戻すことはできなくなりますのでご注意ください。
 
・MSN Messenger 6.0/6.1:
ファイル名 日付 バージョン サイズ
Setup.exe 2004/03/06 5.0.2919.3200
8,267,256
展開ファイル(インストール・ファイル)
MsnMsgs.msi 2003/03/04
5,238,272

ファイル名 日付 バージョン サイズ 機能
展開フォルダ %ProgramFiles%\MSN Messenger\
msgsc.dll 2004/03/04 6.1.0.211
262,144
Messenger Service
msgsc.dll 2004/03/04 6.1.0.211
225,280
Messenger Language Specific Resources--English
msmsgs.exe 2004/03/04 6.1.0.211
40,960
MSN Messenger
msnmsgr.exe 2004/03/04 6.1.0.211
4,681,728
Messenger
更新されるファイル(バージョンが上がるファイル)のみを掲載しています。
 
確認方法

 以下の方法でMSN Messengerのファイル・バージョンを確認します。

  1. MSN Messengerで、[ヘルプ]−[MSN Messenger のバージョン情報]メニューを選択します。
  2. [MSN Messengerのバージョン情報]ダイアログでバージョン番号を確認します。
  3. バージョン番号が「6.1 (6.1.0211)」以上であることを確認します。
 
修正プログラム

 手動で修正プログラムをインストールする場合は、以下のURLでダウロードを実行してください。

http://www.microsoft.com/downloads/details.aspx?FamilyID=d83d02b2-c82c-4ba1-aec2-584aabb057eb&DisplayLang=ja

 

HotFix Reportは、UpdateEXPERTユーザー向けの情報を含んでいます。UpdateEXPERTは、管理者の負担を大幅に軽減するHotFix管理ツールです。UpdateEXPERTに関する詳細ならびにお問い合わせは、アップデートテクノロジー株式会社のホームページをご参照ください。
 
Copyright (C) Digital Advantage Corp.
このメールは、HotFix Reportにご登録いただいておりますユーザー様にお送りしています。
無断で複製・再配信などを行うことはできません。 このメールに関する問い合わせ先:info@hotfix.jp
HotFix Reportでは、細心の注意を払って情報提供を行っておりますが、本サービスにおける情報の正確性、最新性、適切性などについて、明示的又は黙示的な保証を行いません。また本サービスの停止や欠陥、それらに起因して発生する損失や損害について、一切責任を負いません。