マイクロソフトは、10月11日メールソフトのOutlook Express 5.5/6に深刻なセキュリティホールがあることを公表した。 この問題は、Outlook Expressに搭載されているS/MIMEサポート機能の一部にバッファオーバーフローのセキュリティ・ホールが発生するというもの。この問題を利用することにより、特殊な細工を施したメールを送信することで、このメールを閲覧/プレビューした場合にバッファオーバーフローを引き起こすことが可能になる。 これにより、Outlook Expressを停止させたり、メールに仕込まれた任意のコードを、Outlook Expressの利用者権限で実行させることが可能になる。管理者権限のユーザーが、この被害にあった場合、最悪マシンの乗っ取られてしまう可能性がある。 なお、マイクロソフトでは、対策用のパッチをリリースするとともに、 先日公開されたWindows XP SP1と、Internet Explorer6 SP1ではこの問題に対し対策が施されていることを発表している。これらを使用していないユーザーは、個別にパッチを施すか、HTMLメールを閲覧しない設定にすることで対策が可能だ。 □ 関連情報: Microsoft Security Bulletin MS02-058 Unchecked Buffer in Outlook Express S/MIME Parsing Could Enable System Compromise (Q328676) http://www.microsoft.com/technet/security/bulletin/MS02-058.asp マイクロソフトセキュリティ情報 MS02-058 Outlook Express の S/MIME 解析の未チェックのバッファによ りシステムが侵害される(Q328676) http://www.microsoft.com/japan/technet/security/bulletin/ms02-058.asp マイクロソフトセキュリティ情報 MS02-058 よく寄せられる質問 http://www.microsoft.com/japan/technet/security/bulletin/fq02-058.asp Common Vulnerabilities and Exposures (CVE) CAN-2002-1179 http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2002-1179 CIAC (Computer Incident Advisory Capability) N-007 : Microsoft Outlook Express Unchecked Buffer in S/MIME Vulnerability http://www.ciac.org/ciac/bulletins/n-007.shtml Securiteam.com Unchecked Buffer in Outlook Express S/MIME Parsing Could Enable System Compromise (Patch) http://www.securiteam.com/windowsntfocus/6Y00F0A5PC.html SecurityFocus Outlook Express Remote Code Execution in Preview Pane (S/MIME) http://online.securityfocus.com/archive/1/294839/2002-10-08/2002-10-14/0