ウインドウズ2000 RunAsサービスに、3つの脆弱性が発見 | ScanNetSecurity[国内最大級のサイバーセキュリティ専門ポータルサイト]
2017.12.14(木)

ウインドウズ2000 RunAsサービスに、3つの脆弱性が発見

国際 海外情報

概要:
 マイクロソフト・ウインドウズ2000のRunAsサービスにローカルで利用可能な3つの脆弱性が発見された。1つめの脆弱性はRunAsを利用したサービス拒否攻撃の可能性、2つめは動作停止後に別名でアクセスする事により権限が拡大してしまう事、3つめがアクセス可能なメモリー・バッファーでユーザの認証の内容が見えてしまう事である。何れもRunAsサービスがローカルコンピュータで動作後に停止した場合にのも起こる。最初の2つの脆弱性に関しては利用する為のコードが既に公開されている。

 RunAsサービスは、ユーザが権限のないアカウントで作業しながらログオフをせずに管理機能を使う事のできる機能である。Unix系システムのsudoに似ている。


情報ソース:
BugTraq (research@camisade.com ), Nov. 12, 2001


分析:
 この3つの脆弱はRunAsサービスを使用している(OSがウインドウズ2000)のコンピュータのみに起こる現象である。この脆弱性による懸念度合いはRunAsが使用されている作業の重要度にも関わるので、システム管理者は先ず下記の手順に従い作業内容の確認を行う事を勧める。

1. スタート・メニューから、設定を選択。
2. 管理上のツール選択後、サービスを選択。
3. RunAsのステータスが意図して設定されたものか確認する。


検知方法:
全てのウインドウズ2000が対象。

暫定処置:
 RunAsを作動させているコンピュータへのアクセス権限を設け、権限者のみログオン出来るようにする。またシステム管理者はRunAsが作動させていたものを停止させた後に別のユーザがアクセスする事により脆弱になるという点を念頭にいれ、作動と停止の際に注意する。

ベンダー情報:
マイクロソフト社から、この脆弱性に関するパッチは2002年2月出荷予定のサービスパック3に含まれると発表している。


(詳しくはScan本誌をご覧下さい)
http://www.vagabond.co.jp/vv/m-sc.htm

※この情報はiDEFENSE社( http://www.idefense.co.jp/ )より提供いただいております。情報の内容は以下の時点におけるものです
【16:09 GMT、11、13、2001】


《ScanNetSecurity》

Scan PREMIUM 会員限定記事

もっと見る

Scan PREMIUM 会員限定記事特集をもっと見る

Scan BASIC 会員限定記事

もっと見る

Scan BASIC 会員限定記事特集をもっと見る

[Web小説] サイバー探偵 工藤伸治の事件簿サーガ (シーズン 1~6 第1話)

もっと見る

[Web小説] サイバー探偵 工藤伸治の事件簿サーガ (シーズン 1~6 第1話)特集をもっと見る

カテゴリ別新着記事

国際 カテゴリの人気記事 MONTHLY ランキング

  1. 死亡した男性のメールアカウントを巡るヤフーと裁判所の争い(The Register)

    死亡した男性のメールアカウントを巡るヤフーと裁判所の争い(The Register)

  2. どこかへ跳んでいけ、出来の悪いラビット(The Register)

    どこかへ跳んでいけ、出来の悪いラビット(The Register)

  3. 米軍のSNSに対する膨大なスパイアーカイブ、AWS で数十テラ閲覧可(The Register)

    米軍のSNSに対する膨大なスパイアーカイブ、AWS で数十テラ閲覧可(The Register)

  4. 捜査中だった米大統領選に使用されたサーバのデータが消失(The Register)

  5. 「Tor 禁止令」を解く Facebook、暗号化の onion アクセスポイントを宣伝~これからは暗号化通信も完全に OK(The Register)

  6. Anonymousが幼児虐待の秘密の拠点を閉鎖~Tor小児愛者を攻撃し氏名を暴露(The Register)

  7. インドのレジストリで情報漏えい、インドのネットを壊滅させるデータのビットコイン価格とは(The Register)

  8. WPA2の新たな脆弱性への攻撃KRACK、暗号化技術の根底にある欠陥(The Register)

  9. Mac OS X のシングルユーザモードの root アクセス(2)

  10. スバルのキー・フォブに脆弱性あり、オランダ人技術者語る(The Register)

全カテゴリランキング

★★Scan PREMIUM 会員限定コンテンツにフルアクセスが可能となります★★
<b>★★Scan PREMIUM 会員限定コンテンツにフルアクセスが可能となります★★</b>

経営課題としてサイバーセキュリティに取り組む情報システム部門や、研究・開発・経営企画に携わる方へ向けた、創刊19年のセキュリティ情報サービス Scan PREMIUM を、貴社の事業リスク低減のためにご活用ください。

×