ブックマーク / security.srad.jp (3)

  • Office XPに含まれる脆弱性、「訂正不可能」なため放置 | スラド セキュリティ

    MicrosoftはOffice XP/2003/2007で発見された、「重要」とされる脆弱性「MS10-036」について、Office XPに対しては修正パッチをリリースしないそうだ。理由は「Office XPの非常に多くの部分を再度設計し直す必要がある」ため、「修正プログラムを開発することは不可能」だからだそうだ(japan.internet.comの記事)。なお、Office XPはまだ延長サポート期間中であるため、これ以外の脆弱性に関する対策パッチについては基的にはリリースされている。 脆弱性の修正を諦めるということが許されるのだろうか、また似たような例を知っていたら教えていただきたい。

    kurenai7
    kurenai7 2010/06/16
    ご利用中の方はお気をつけください!
  • Unlha32.dll等開発停止、LHA書庫の使用中止呼びかけ - Claybird の日記

    今日ではほとんどのウイルス対策ソフトが書庫ファイルに対しウイルスチェックを行う機能を備えているが、多くのウイルス対策ソフトで「LZH書庫ファイルのヘッダー部分に細工を施すことでウイルスチェックを回避できる」という脆弱性が存在するとのこと(LZH書庫のヘッダー処理における脆弱性について)。 Micco氏はこれをJVN(Japan Vulnerability Note、JPCERTおよびIPAが共同運営する脆弱性情報集積サイト)に報告したところ、「不受理」となったそうだ。ZIPや7z形式の書庫にも同様の問題があるものの、そちらは「脆弱性」として受理されているとのこと。Micco氏曰く、 「ベンダー, JVN / IPA 等共に『LZH 書庫なんて知らねぇ~よ』という態度から変わることはない」と判断できましたので, UNLHA32.DLL, UNARJ32.DLL, LHMelt の開発を中止す

    kurenai7
    kurenai7 2010/06/06
    「アンチウィルスにLZHの検査ができない脆弱性があるため、LZHは使うべきではない」だそうです。
  • Google、「ハッキング学習用Webアプリ」を公開 - スラッシュドット・ジャパン

    Googleが「ハッキングを通じてWebアプリのセキュリティや脆弱性を学ぶ」ことを目的としたWebアプリ「Jarlsberg」を公開した Google Online Security Blog)。 Jarlsbergは、「ハッカーがどのようにセキュリティ脆弱性を見つけるか」「どのようにWebアプリを攻撃するか」「どうすればそのような行為への対策を行えるか」を学習することを目的としたもの。Google Apps上で動作しているWebアプリで、ユーザーが実際にさまざまな攻撃をテストしてみることが可能。「jarlsberg.appspot.comドメイン上で任意のスクリプトを実行できるようなファイルをアップロードせよ」などの課題やヒント、その解答と対策なども多数用意されている。また、ソースコードについてもすべて公開されている。 ドキュメントはすべて英語だが、セキュリティに興味のある方は挑戦してみ

    kurenai7
    kurenai7 2010/05/11
    手口と対策。
  • 1