マイクロソフト社は、OWAバグに対するパッチを再リリース | ScanNetSecurity
2024.05.19(日)

マイクロソフト社は、OWAバグに対するパッチを再リリース

概要:
 マイクロソフト社は、Exchange Server 5.5のOutlook Web Access (OWA)に存在するバグのパッチを再リリースした。元のパッチでは、サーバーにInternet Explorer (IE) 5.0以降のバージョンがインストールされていなければならなかった。(ID#106456、2001年12月7日

国際 海外情報
概要:
 マイクロソフト社は、Exchange Server 5.5のOutlook Web Access (OWA)に存在するバグのパッチを再リリースした。元のパッチでは、サーバーにInternet Explorer (IE) 5.0以降のバージョンがインストールされていなければならなかった。(ID#106456、2001年12月7日)。

 このパッチは、IE 5.5 Service Pack 2以降がインストールされているOWAサーバーにインストールする必要がある。OWAサーバーとは、OWAサービスがインストールされているInternet Information Servicesサーバーを意味する。OWAサーバー上でExchangeが実行されているかどうかは、具体的な設定による。

 攻撃者はメールの本文にHTMLスクリプトを埋め込むことによってこのバグを利用でき、そのメッセージがIEで読まれた際に正当なユーザーの特権を行使できるようになる。OWAは最初にExchange Server 5.0にバンドルされて出荷されたものだが、ユーザーがウェブブラウザーを使ってインターネット経由でメールボックスをアクセスできるようにするアプリケーションである。このバグは、OWAのコンテンツフィルター機能がスクリプトを検出できない場合があることに起因している。

 Mitre社のCommon Vulnerabilities and Exposures (CVE) Editorial Boardは、この問題にCAN-2001-0726という識別番号を与えた。詳細情報は

http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2001-0726

を参照。


情報ソース:
Microsoft Corp. (Security Bulletin MS01-057 (Version 2) ) Dec.07, 2001
http://www.microsoft.com/technet/security/bulletin/MS01-057.asp


分析:
 (iDEFENSE米国) このバグを利用することにより、攻撃者は受信者のExchangeのメールボックスをそのユーザーと同じ特権で使用できるようになる(フォルダーやメッセージの変更、メールの送信など)。


検知方法:
 Exchange 5.5のOWAサービスが影響を受ける。


暫定処置:
 IEのバージョン条件を満たさないOWAサーバーにパッチがインストールされている場合は、IE 5.5 SP 2にアップグレードし、セキュリティホットフィックスサポートを受けられるようにする。


ベンダー情報:
 パッチは下記で入手可能:

http://download.microsoft.com/download/exch55/Patch/05.05.77.2655/NT45/EN-US/Q313576engi386.EXE

また、詳細情報は、

http://support.microsoft.com/default.aspx?scid=kb;EN-US;Q313576

を参照。


(詳しくはScan Daily EXpress本誌をご覧下さい)
http://vagabond.co.jp/vv/m-sdex.htm

※この情報はiDEFENSE社( http://www.idefense.co.jp/ )より提供いただいております。情報の内容は以下の時点におけるものです
【16:14 GMT、12、10、2001】

《ScanNetSecurity》

特集

PageTop

アクセスランキング

  1. ゆめタウン運営イズミへのランサムウェア攻撃、VPN 装置から侵入

    ゆめタウン運営イズミへのランサムウェア攻撃、VPN 装置から侵入

  2. 範を示す ~ MITRE がサイバー攻撃被害公表

    範を示す ~ MITRE がサイバー攻撃被害公表

  3. 検診車で実施した胸部レントゲン検診が対象、川口市の集団検診業務委託先へランサムウェア攻撃

    検診車で実施した胸部レントゲン検診が対象、川口市の集団検診業務委託先へランサムウェア攻撃

  4. 東急のネットワークに不正アクセス、連結子会社のファイルサーバでデータ読み出される

    東急のネットワークに不正アクセス、連結子会社のファイルサーバでデータ読み出される

  5. 認証とID管理にガバナンスを ~ NTTデータ先端技術「VANADIS」で実現する「IGA(Identity Governance and Administration)」とは

    認証とID管理にガバナンスを ~ NTTデータ先端技術「VANADIS」で実現する「IGA(Identity Governance and Administration)」とはPR

  6. 脆弱性管理クラウド「yamory」SBOM 機能に関する特許取得

    脆弱性管理クラウド「yamory」SBOM 機能に関する特許取得

  7. NRIセキュア 研修コンテンツ「セキュアEggs」基礎編オンデマンド提供、30日間アクセス可

    NRIセキュア 研修コンテンツ「セキュアEggs」基礎編オンデマンド提供、30日間アクセス可

  8. 個人情報漏えいの疑いも ~ 八尾市立斎場職員が加重収賄罪ほかの容疑で逮捕

    個人情報漏えいの疑いも ~ 八尾市立斎場職員が加重収賄罪ほかの容疑で逮捕

  9. Adobe Acrobat および Reader に脆弱性、最新バージョンへの更新を呼びかけ

    Adobe Acrobat および Reader に脆弱性、最新バージョンへの更新を呼びかけ

  10. DHCP のオプション 121 を利用した VPN のカプセル化回避の問題、VPN を使用していない状態に

    DHCP のオプション 121 を利用した VPN のカプセル化回避の問題、VPN を使用していない状態に

ランキングをもっと見る