Last modified: Fri Jul 19 19:45:36 2002 +0900 (JST)
日経ネットワークセキュリティ 2002 Vol.1 の記事「データウォッチ 1999〜2002 セキュリティ・ホール ワースト 20」のサポートページです。
「最新セキュリティ・ホール ワースト 20
」になっているが、
「1999〜2002 セキュリティ・ホール ワースト 20」の間違い。
「Nimda に狙われた IIS が抱える UNICODE 処理の弱点」、攻撃実行例の図 が 3 つあるが、いちばん左の図の内容が不適切。実は図は 4 つ必要だったりもする (スペースの関係で入れられず)。 本来の流れを こちら に示した。
また、具体的 URL 事例が特集 1 (Eiji James Yoshida 氏) part 8 の図 46、図 47 (p.62) にある。
「複数の DOS デバイス名を含むパスへのアクセスで致命的エラーが発生」
の
「影響」で
「Windows 98/98/98 Second Edition
」となっているが、
「Windows 95/98/98 Second Edition」の間違い。
「アクティブ・スクリプトを無効にしても強制的に動かされてしまう」
の
「対策」
で
「関連文書 (2) の URL を参照
」となっているが、「関連文書 (1) の URL を参照」の間違い。
「about プロトコルを悪用すれば Cookie を読み出すことができる」
の
「対策」
で
「関連文書 (2) の URL を参照
」となっているが、「関連文書 (1) の URL を参照」の間違い。
MS01-059: ユニバーサル プラグ アンド プレイに含まれる未チェックのバッファによりシステムが侵害される が取りあげられていない。
いろいろ迷った末に書かなかったのですが、やっぱり載せるべきだったと「やらずに後悔」。
記事の参考文献にある参照 URL です。
MS01-033: Index Server ISAPI エクステンションの未チェックのバッファにより Web サーバーが攻撃される (マイクロソフト)
"Code Red" IIS ワームに関する情報 (マイクロソフト)
Code Red ワームに関する情報 (IPA)
Microsoft IIS サーバの脆弱性を使って伝播する Worm に関する注意喚起 (JPCERT/CC)
Retina vs. IIS4, Round 2, KO (eEye)
CVE-1999-0874 (CVE)
CERT/CC Vulnerability Note VU#111677 (CERT/CC)
CERT/CC Vulnerability Note VU#789543 (CERT/CC)
「W32/Nimda」ウイルスの亜種に関する情報 (IPA)
RFP9907 の邦訳版 (LAC 三輪氏)
[IIS] PRB:RDS 1.5, IIS 3.0, 4.0,および ODBC のセキュリティについて (マイクロソフト)
Office ODBC ドライバの問題点 (マイクロソフト)
[AC97] Jet 3.5 VBA 関数実行時のセキュリティ強化設定方法 (マイクロソフト)
CVE-1999-1011 (CVE)
MS02-005: 2002 年 2 月 11 日 Internet Explorer の累積的な修正プログラム (マイクロソフト)
DHTML裏テクニック (etoile@estyle.ne.jp 氏)
HTML+TIME (マイクロソフト)
MS01-020: 不適切な MIME ヘッダーが原因で Internet Explorer が電子メールの添付ファイルを実行する (マイクロソフト)
CERT Advisory CA-2001-06 Automatic Execution of Embedded MIME Types (CERT/CC)
他力本願堂本舗の Windows Security 実験十四 (他力本願堂氏)
CERT Advisory CA-2001-21 Buffer Overflow in telnetd (CERT/CC)
CAN-2001-0554 (CVE)
ISC BIND 8 contains buffer overflow in transaction signature (TSIG) handling code (CERT/CC)
CERT Advisory CA-2001-02 Multiple Vulnerabilities in BIND (CERT/CC)
djbdns (D. J. Bernstein 氏)
li0n worm (SANS)
Format strings: bug #2: LPRng (Chris Evans 氏)
CERT Advisory CA-2000-22 Input Validation Problems in LPRng (CERT/CC)
Adore worm (SANS)
2002.01.28 番外編: Auto file execution vulnerability in Mac OS (vm_converter 氏)
記事執筆にあたり、etoile@estyle.ne.jp 氏、森 俊之氏、藤井太洋氏、vm_converter 氏には貴重なご助言をいただきました。ここに記して感謝致します。
濱田 乱氏にこのページの誤植を指摘していただきました。ありがとうございます。