【活用ガイド】

JVNDB-2007-000635

MSN メッセンジャーおよび Windows Live メッセンジャーの webcam ストリームの処理にヒープオーバーフローの脆弱性

概要

MSN メッセンジャーおよび Windows Live メッセンジャーには、webcam stream を適切に処理できないために、遠隔の第三者によって任意のコードを実行される可能性が存在します。

MSN メッセンジャーは、チャットやビデオ会議などを行なうことができるインスタントメッセンジャーです。この MSN メッセンジャーは、バージョン 8 から Windows Live メッセンジャーへ名称を変更しています。

MSN メッセンジャーおよび Windows Live メッセンジャーには、細工された webcam stream を送信された際に適切に処理できないために、ヒープオーバーフローを引き起こし、遠隔の第三者によって任意のコードを実行される可能性が存在します。

また、この脆弱性を使用した攻撃コードの存在が報告されています。
CVSS による深刻度 (CVSS とは?)

CVSS v2 による深刻度
基本値: 9.3 (危険) [NVD値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 中
  • 攻撃前の認証要否: 不要
  • 機密性への影響(C): 全面的
  • 完全性への影響(I): 全面的
  • 可用性への影響(A): 全面的
影響を受けるシステム


マイクロソフト
  • Microsoft MSN Messenger 7.x およびそれ以前のバージョン
  • Microsoft Windows Live Messenger 8.1 より前のバージョン
日立
  • Hitachi Network Storage Controller
  • Hitachi Universal Storage Platform
  • Hitachi Universal Storage Platform H10000
  • Hitachi Universal Storage Platform H12000
  • Hitachi Universal Storage Platform H24000
  • Hitachi Universal Storage Platform V
  • Hitachi Universal Storage Platform VM
  • SANRISE H1024/ H128
  • SANRISE 9980V/9970V
  • SANRISE 9980V-e/9970V-e

想定される影響

ユーザが webcam の招待を受け入れることで、遠隔の第三者によってユーザの権限で任意のコードが実行される可能性があります。
対策

・MSN メッセンジャー 7.0.0820 へアップデートする
Microsoft Windows 2000 Service Pack 4 上で MSN メッセンジャー 6.2 および MSN メッセンジャー 7.0 を使用している場合は、MSN メッセンジャー 7.0.0820 へアップデートする

・Windows Live メッセンジャー 8.1 へアップデートする
Microsoft Windows 2000 Service Pack 4 以外のサポートされたプラットフォームで MSN メッセンジャー 6.2、MSN メッセンジャー 7.0、MSN メッセンジャー 7.5 または Windows Live メッセンジャー 8.0 を使用している場合は、Windows Live メッセンジャー 8.1 へアップデートする。

・webcam の招待を受け入れない
最新版へアップデートできない場合は、送信元に関わらず webcam の招待を受け入れない。
ベンダ情報

マイクロソフト 日立
  • 日立ストレージソリューションセキュリティ情報 : sec_20070914
富士通
  • 富士通 公開脆弱性情報 : TA07-254A
CWEによる脆弱性タイプ一覧  CWEとは?

  1. バッファエラー(CWE-119) [NVD評価]
  2. 不適切な入力確認(CWE-20) [NVD評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2007-2931
参考情報

  1. JVN : JVNVU#166521
  2. JVN : JVNTA07-254A
  3. JVN Status Tracking Notes : TRTA07-254A
  4. National Vulnerability Database (NVD) : CVE-2007-2931
  5. 警察庁 @police : マイクロソフト社のセキュリティ修正プログラムについて
  6. US-CERT Cyber Security Alerts : SA07-254A
  7. US-CERT Vulnerability Note : VU#166521
  8. US-CERT Technical Cyber Security Alert : TA07-254A
  9. Secunia Advisory : SA26570
  10. SecurityFocus : 25461
  11. FrSIRT Advisories : FrSIRT/ADV-2007-2987
更新履歴

  • [2007年09月05日]
      掲載
    [2007年09月19日]
      対策を更新しました。
      ベンダ情報: マイクロソフト (MS07-054) の情報を追加しました。
      ベンダ情報: 富士通の情報を追加しました。
      参考情報を追加しました。
    [2007年10月01日]
      影響を受けるシステム:日立 (sec_20070914) の情報追加。
      ベンダ情報: 日立 (sec_20070914) 追加。