検索
連載

名前はなくても危険、IISの脆弱性が注目を集めるセキュリティクラスター まとめのまとめ 2015年4月版(3/3 ページ)

2015年4月もまたパスワードの話……と思いきや、想定外の角度からパスワードに関するキャンペーンが開催され、セキュリティクラスターならずとも騒然としました。

Share
Tweet
LINE
Hatena
前のページへ |       

WindowsのIISサーバーに簡単にブルースクリーンが出せる脆弱性が発見されて大騒ぎ

 2015年4月15日には、Microsoft定例アップデートのタイミングで、Windowsで使用されるサーバーソフト「IIS」(Internet Information Services)の脆弱性が明らかになりました。しばらくの間大きな脆弱性が報告されなかったIISですが、久しぶりに大きな被害が見込まれる脆弱性で話題になりました。

 ここ最近の流れでは珍しく(?)名前のない「MS15-034」脆弱性ですが、Windowsの「HTTP.sys」というプログラムに脆弱性があり、Windows2008 R2、2012 R2やWindows7/8で動いているIISサーバーに対して、攻撃コードを含むHTTPリクエストを実行すると、リクエストを受け付けたIISサーバーはOSごとハングアップしてしまいます。

 マイクロソフトから発表があったその日のうちに攻撃コードが公表されたことと、HTTPリクエストを発行するだけというお手軽さから、セキュリティクラスターでもたくさんの人が試しており、その結果を報告していました。

 その週末にはコード実行できるエクスプロイトがいくつか売りに出されていましたが、100万円以上していたため結局「買った」というツイートは見られず、本当にコード実行できるかは分からないまま話題から消えていきました。

 この脆弱性が報告される数日前にはWindowsのファイル共有に関する攻撃手法が報告されましたが、この騒ぎによってすっかり話題から消えてしまっていました。


 この他にも、2015年4月のセキュリティクラスターはこのような話題で盛り上がっていました。5月はどのようなことが起きるのでしょうね。

「セキュリティクラスター まとめのまとめ」バックナンバー

著者プロフィール

山本洋介山

■embeddedTweets:http://bogus.jp/□bogus.jp■

猫と一緒に自宅の警備をする傍ら、「twitterセキュリティネタまとめ」というブログを日々更新しているtwitterウォッチャー。セキュリティやネットワークに関する原稿も書いてます。


Copyright © ITmedia, Inc. All Rights Reserved.

前のページへ |       

Security & Trust 記事ランキング

  1. 「SMSは認証に使わないで」 米CISA、モバイル通信を保護する8つのベストプラクティスを公開
  2. Google Cloud、2025年のサイバーセキュリティ予測を発表 AIがサイバー攻撃にもたらす影響とは?
  3. 経営層の約7割が「セキュリティ対策は十分」一方で6割以上がインシデントを経験、1位の要因は?
  4. 2025年に押さえるべきセキュリティの重要論点をガートナーが発表 新しいリスク、脅威、環境の変化、法規制などの動きを把握する指標に使える
  5. “ゼロトラスト”とトラスト(信頼性)ゼロを分かつものとは――情報セキュリティ啓発アニメ「こうしす!」監督が中小企業目線で語る
  6. 終わらせましょう。複雑過ぎるKubernetes/クラウドネイティブが生む心理的安全性の低下を――無料でクラウドセキュリティの勘所が分かる130ページの電子書籍
  7. よく聞く「複雑化するサイバー攻撃」は具体的にどう複雑なのか? 一例を医療系企業のランサム事例とともに解説
  8. 3割程度のSaaS事業者が標準的なセキュリティ対策をしていない アシュアードがSaaS事業者を調査
  9. 「このままゼロトラストへ進んでいいの?」と迷う企業やこれから入門する企業も必見、ゼロトラストの本質、始め方/進め方が分かる無料の電子書籍
  10. Google、「パスキー」のアップデートを発表 新たに導入された「パスワードマネジャーPIN」とは?
ページトップに戻る