【活用ガイド】

JVNDB-2002-000039

Microsoft Internet Explorer におけるヘッダ情報を偽装したファイルにより任意のコードを実行される脆弱性

概要

------------
本脆弱性情報は、同時期に公開された複数の脆弱性について、まとめて解説したものです。タイトル以外の他の脆弱性情報の内容が含まれていますので予めご了承ください。
------------

Internet Explorer (IE) にはプログラムファイルを自動処理によりダウンロードし、かつそのファイルを実行してしまう問題が存在します。この問題を攻撃者が利用することで、実行可能形式のプログラムファイルを安全なファイルであると IE に認識させることが可能となります。これは、悪意あるプログラムを攻撃対象となるユーザのシステム上へのダウンロードからその後のプログラムの実行までも自動的に処理してしまう可能性があります。

IE を利用してのダウンロードする際のファイルの処理は、そのヘッダ情報などのファイル形式から判断します。攻撃者により、ダウンロードファイルのヘッダ情報である Content-Disposition と Content-Type がある特定の方法で変更されている場合、IE では実際とは異なるファイル形式として処理してしまいます。

これは、SNS2001-0539 (MS01-058) の問題と同様の問題と考えれます。しかし SNS2001-0539 (MS01-058) の問題と異なる点は、特定の環境下に限り影響を受ける可能性がある点です。以下のような特定の環境下で影響を受ける可能性があることを確認しました。

(1) Windows NT 4.0 Workstation + SP6a
+ IE 6 + 5/16現在で提供済の MS02-023 を除く全ての Hotfix [日本語版]
(2) Windows NT 4.0 Workstation + SP6a + Windows Media Player 6.4
+ IE 6 + 5/16現在で提供済の MS02-023 を除く全ての Hotfix [日本語版]
(3) Windows 2000 Professional + SP2 + SRP1 + Windows Media Player 6.4
+ IE 6 + 5/16現在で提供済の MS02-023 を除く全ての Hotfix [日本語版]
(4) Windows 2000 Professional + SP2 + SRP1 + Windows Media Player 6.4
+ IE 5.01 SP2 + 5/16現在で提供済の MS02-023 を除く全ての Hotfix [日本語版]
(5) Windows 98 + Windows 98 System Update + Windows Media Player 6.4
+ IE 6 + 5/16現在で提供済の MS02-023 を除く全ての Hotfix [日本語版]
(6) Windows 2000 Professional + SP2 + SRP1 + Windows Media Player 7.1
+ IE 6 + Office 2000 SR-1 + 5/16現在で提供済の MS02-023 を除く全ての Hotfix

そのため、この問題を利用する攻撃を成功させるには、攻撃者は攻撃対象となるユーザ環境 (アプリケーションの存在とそのバージョン) について既知である必要があります。

この問題の公開時には IE 6.0 のみがこの問題の影響を受ける可能性があるとしましたが、その後の調査により、IE 5.01 (NoSP, SP1, SP2) もこの問題の影響を受ける可能性があることを確認しております。

なお、IE 5.5 ( SP1 および SP2 を含む ) においては影響を受けません。
CVSS による深刻度 (CVSS とは?)

CVSS v2 による深刻度
基本値: 7.5 (危険) [NVD値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃前の認証要否: 不要
  • 機密性への影響(C): 部分的
  • 完全性への影響(I): 部分的
  • 可用性への影響(A): 部分的
影響を受けるシステム


マイクロソフト
  • Microsoft Internet Explorer 5.01
  • Microsoft Internet Explorer 6

想定される影響

本脆弱性に伴う影響については、「概要」をご参照ください。
対策

ベンダ情報及び参考情報を参照して適切な対策を実施してください。
ベンダ情報

マイクロソフト
  • マイクロソフト株式会社 : Top Page (2007/01/04 現在 本脆弱性に関する情報は確認できませんでした)
CWEによる脆弱性タイプ一覧  CWEとは?

  1. その他(CWE-Other) [NVD評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2002-0188
参考情報

  1. National Vulnerability Database (NVD) : CVE-2002-0188
  2. SecurityFocus : 4752
更新履歴

  • [2007年04月01日]
      掲載