| 最大深刻度 |
重要 |
| 報告日 |
2007/09/12 |
| MS Security# |
MS07-054 |
| MSKB# |
942099 |
| 対象環境 |
MSN Messenger 6.2/MSN Messenger 7.0/MSN Messenger 7.5/Windows Live Messenger 8.0 |
| 再起動 |
不要 |
| HotFix Report BBSスレッド |
MS07-054 |
セキュリティ・ホールの概要と影響度
MSN Messenger/Windows Live MessengerのWebカメラとビデオ・チャット・セッションを処理する過程に脆弱性が存在し、細工されたセッションに参加すると任意のコードが実行される危険性がある。攻撃手法としては、招待状を送信するなどして、細工済みのセッションへの参加を誘導することが考えられる。この脆弱性の実証コードは公開済みのため、攻撃に悪用されることが懸念される。
対象プラットフォーム
今回修正プログラムが提供される環境は以下のとおりである。
| 影響を受けるソフトウェア |
対象プラットフォーム |
| MSN Messenger 6.2 |
Windows 2000 SP4、Windows XP SP2、Windows Server 2003 SP1/R2/SP2、Windows Vista+MSN Messenger 6.2 |
| MSN Messenger 7.0 |
Windows 2000 SP4、Windows XP SP2、Windows Server 2003 SP1/R2/SP2、Windows Vista+MSN Messenger 7.0 |
| MSN Messenger 7.5 |
Windows XP SP2、Windows Server 2003 SP1/R2/SP2、Windows Vista+MSN Messenger 7.5 |
| Windows Live Messenger 8.0 |
Windows XP SP2、Windows Server 2003 SP1/R2/SP2、Windows Vista+Windows Live Messenger 8.0 |
適用時の注意点
■MSN Messenger/Windows Live Messengerはサインイン時に更新される
MSN Messenger/Windows Live Messengerのサービスにサインインするとアップグレードを推奨するメッセージが表示され、それを受け入れることで自動的にファイルの更新が実行され、MS07-054の脆弱性が解消される。Windows 2000の場合はMSN Messenger 7.0.0820へ、Windows XP/Windows Server 2003/Windows Vistaの場合はWindows Live Messenger 8.1へのアップグレードがそれぞれ求められる。このとき、アップグレードを拒否するとサービスへの接続が許可されない場合があるとのことだ。
■フル・インストール・パッケージはダウンロード・センターから入手可能
脆弱性が解消されたMSN Messenger 7.0.0820およびWindows Live Messenger 8.1.0178のフル・インストール・パッケージ(修正プログラムではない)は、ダウンロード・センターから入手できる。
企業などの組織でMSN MessengerやWindows Live Messengerのインストール/更新をトップダウンで管理したい場合は、このフル・インストール・パッケージの利用を検討するとよいだろう。 |