Microsoft Windows の Win32k.sys に Bitmap オブジェクトにおける整数オーバーフローにより権限が昇格可能となる脆弱性(Scan Tech Report) | ScanNetSecurity[国内最大級のサイバーセキュリティ専門ポータルサイト]
2017.08.22(火)

Microsoft Windows の Win32k.sys に Bitmap オブジェクトにおける整数オーバーフローにより権限が昇格可能となる脆弱性(Scan Tech Report)

脆弱性と脅威 エクスプロイト

◆概要
Microsoft 社の OS である Microsoft Windows に、権限昇格して SYSTEM 権限で任意のコードが実行可能となる脆弱性が報告されています。攻撃者が端末への侵入に成功した場合、脆弱性を悪用して、侵入した端末の全権を掌握してしまう可能性があります。Microsoft 社によりセキュリティ更新プログラムが公開されているため、Windows Update などによりセキュリティ更新プログラムを適用することで対策することを推奨します。
----------------------------------------------------------------------
◆分析者コメント
当該脆弱性による被害の報道は確認していませんが、対象ホストへの感染に成功したマルウェアが、当該脆弱性の悪用による権限昇格を試みる可能性があると考えられます。セキュリティ更新プログラムの適用により当該脆弱性に対応することが可能であるため、Windows Update の実行などにより、脆弱性に対応することを推奨します。
----------------------------------------------------------------------
◆深刻度(CVSS)
・CVE-2016-3308:Win32k の特権の昇格の脆弱性
  CVSS v2: 7.2
  CVSS v3: 7.8
  https://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2016-3308

・CVE-2016-3309:Win32k の特権の昇格の脆弱性
  CVSS v2: 7.2
  CVSS v3: 7.8
  https://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2016-3309

・CVE-2016-3310:Win32k の特権の昇格の脆弱性
  CVSS v2: 7.2
  CVSS v3: 7.8
  https://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2016-3310

・CVE-2016-3311:Win32k の特権の昇格の脆弱性
  CVSS v2: 7.2
  CVSS v3: 7.8
  https://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2016-3311

----------------------------------------------------------------------
◆影響を受けるソフトウェア
以下の OS が当該脆弱性の影響を受けると報告されています。

  - Windows Vista
  - Windows Server 2008
  - Windows 7
  - Windows Server 2008 R2
  - Windows Server 2012
  - Windows Server 2012 R2
  - Windows RT 8.1
  - Windows 10

----------------------------------------------------------------------
◆解説
Microsoft 社の OS である Microsoft Windows に、整数オーバーフローにより管理者権限が奪取可能となる脆弱性が報告されています。
《株式会社ラック サイバー・グリッド研究所》

関連記事

Scan PREMIUM 会員限定

もっと見る

Scan PREMIUM 会員限定特集をもっと見る

Scan BASIC 会員限定記事

もっと見る

Scan BASIC 会員限定記事特集をもっと見る

[Web小説] サイバー探偵 工藤伸治の事件簿サーガ (シーズン 1~6 第1話)

もっと見る

[Web小説] サイバー探偵 工藤伸治の事件簿サーガ (シーズン 1~6 第1話)特集をもっと見る

カテゴリ別新着記事

脆弱性と脅威 カテゴリの人気記事 MONTHLY ランキング

  1. 改ざんやDDoS攻撃などWebサイトの被害が増加、サイトの点検を呼びかけ(JPCERT/CC)

    改ざんやDDoS攻撃などWebサイトの被害が増加、サイトの点検を呼びかけ(JPCERT/CC)

  2. Apache Struts 2 において Struts 1 由来のプラグインでの値検証不備により任意のコードが実行可能となる脆弱性(Scan Tech Report)

    Apache Struts 2 において Struts 1 由来のプラグインでの値検証不備により任意のコードが実行可能となる脆弱性(Scan Tech Report)

  3. OSPFプロトコルを実装する複数の製品に、DoS攻撃を受けるなどの脆弱性(JVN)

    OSPFプロトコルを実装する複数の製品に、DoS攻撃を受けるなどの脆弱性(JVN)

  4. 組込みソフト搭載の専用機器からSSHへのパケットが増加--定点観測レポート(JPCERT/CC)

  5. バッファロー製の無線LANルータに、任意のコードを実行される脆弱性(JVN)

  6. WindowsのLNKにリモートから任意のコードを実行される脆弱性(JVN)

  7. TwitterでNintendo Switchの購入希望者を狙った詐欺が横行

  8. Windows OS における SMB プロトコルの実装を悪用してサービス不能攻撃が可能となる問題 - SMBLoris(Scan Tech Report)

  9. バッファロー製の無線LAN製品に複数の脆弱性(JVN)

  10. 海外製デジタルビデオレコーダへのアクセスが増加、脆弱性悪用のおそれ(警察庁)

全カテゴリランキング

特集

★★Scan PREMIUM 会員限定コンテンツにフルアクセスが可能となります★★
<b>★★Scan PREMIUM 会員限定コンテンツにフルアクセスが可能となります★★</b>

経営課題としてサイバーセキュリティに取り組む情報システム部門や、研究・開発・経営企画に携わる方へ向けた、創刊19年のセキュリティ情報サービス Scan PREMIUM を、貴社の事業リスク低減のためにご活用ください。

×