JVNDB-2007-000635
|
MSN メッセンジャーおよび Windows Live メッセンジャーの webcam ストリームの処理にヒープオーバーフローの脆弱性
|
MSN メッセンジャーおよび Windows Live メッセンジャーには、webcam stream を適切に処理できないために、遠隔の第三者によって任意のコードを実行される可能性が存在します。
MSN メッセンジャーは、チャットやビデオ会議などを行なうことができるインスタントメッセンジャーです。この MSN メッセンジャーは、バージョン 8 から Windows Live メッセンジャーへ名称を変更しています。
MSN メッセンジャーおよび Windows Live メッセンジャーには、細工された webcam stream を送信された際に適切に処理できないために、ヒープオーバーフローを引き起こし、遠隔の第三者によって任意のコードを実行される可能性が存在します。
また、この脆弱性を使用した攻撃コードの存在が報告されています。
|
CVSS v2 による深刻度 基本値: 9.3 (危険) [NVD値]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 中
- 攻撃前の認証要否: 不要
- 機密性への影響(C): 全面的
- 完全性への影響(I): 全面的
- 可用性への影響(A): 全面的
|
|
マイクロソフト
- Microsoft MSN Messenger 7.x およびそれ以前のバージョン
- Microsoft Windows Live Messenger 8.1 より前のバージョン
日立
- Hitachi Network Storage Controller
- Hitachi Universal Storage Platform
- Hitachi Universal Storage Platform H10000
- Hitachi Universal Storage Platform H12000
- Hitachi Universal Storage Platform H24000
- Hitachi Universal Storage Platform V
- Hitachi Universal Storage Platform VM
- SANRISE H1024/ H128
- SANRISE 9980V/9970V
- SANRISE 9980V-e/9970V-e
|
|
ユーザが webcam の招待を受け入れることで、遠隔の第三者によってユーザの権限で任意のコードが実行される可能性があります。
|
・MSN メッセンジャー 7.0.0820 へアップデートする
Microsoft Windows 2000 Service Pack 4 上で MSN メッセンジャー 6.2 および MSN メッセンジャー 7.0 を使用している場合は、MSN メッセンジャー 7.0.0820 へアップデートする
・Windows Live メッセンジャー 8.1 へアップデートする
Microsoft Windows 2000 Service Pack 4 以外のサポートされたプラットフォームで MSN メッセンジャー 6.2、MSN メッセンジャー 7.0、MSN メッセンジャー 7.5 または Windows Live メッセンジャー 8.0 を使用している場合は、Windows Live メッセンジャー 8.1 へアップデートする。
・webcam の招待を受け入れない
最新版へアップデートできない場合は、送信元に関わらず webcam の招待を受け入れない。
|
マイクロソフト
日立
富士通
|
- バッファエラー(CWE-119) [NVD評価]
- 不適切な入力確認(CWE-20) [NVD評価]
|
- CVE-2007-2931
|
- JVN : JVNVU#166521
- JVN : JVNTA07-254A
- JVN Status Tracking Notes : TRTA07-254A
- National Vulnerability Database (NVD) : CVE-2007-2931
- 警察庁 @police : マイクロソフト社のセキュリティ修正プログラムについて
- US-CERT Cyber Security Alerts : SA07-254A
- US-CERT Vulnerability Note : VU#166521
- US-CERT Technical Cyber Security Alert : TA07-254A
- Secunia Advisory : SA26570
- SecurityFocus : 25461
- FrSIRT Advisories : FrSIRT/ADV-2007-2987
|
- [2007年09月05日]
掲載
[2007年09月19日]
対策を更新しました。
ベンダ情報: マイクロソフト (MS07-054) の情報を追加しました。
ベンダ情報: 富士通の情報を追加しました。
参考情報を追加しました。
[2007年10月01日]
影響を受けるシステム:日立 (sec_20070914) の情報追加。
ベンダ情報: 日立 (sec_20070914) 追加。
|