Microsoft Windows の GDI に Palette オブジェクトにおける整数オーバーフローにより管理者権限で任意のコードが実行可能となる脆弱性(Scan Tech Report) | ScanNetSecurity
2026.06.12(金)

Microsoft Windows の GDI に Palette オブジェクトにおける整数オーバーフローにより管理者権限で任意のコードが実行可能となる脆弱性(Scan Tech Report)

Microsoft Windows OS の主要コンポーネントである GDI (Graphics Device Interface) に、整数オーバーフローの脆弱性が報告されています。

脆弱性と脅威 エクスプロイト
◆概要

Microsoft Windows OS の主要コンポーネントである GDI (Graphics Device Interface) に、整数オーバーフローの脆弱性が報告されています。脆弱な Microsoft Windows への侵入に成功した攻撃者は、当該脆弱性を悪用することによって SYSTEM 権限で任意のコードが実行可能となります。2017 年 3 月より Microsoft 社の公式 Web ページにて提供されているセキュリティ更新プログラムを適用することにより、当該脆弱性に対処してください。

◆分析者コメント

メモリ領域の使用に関しては OS に依存するため、公開されているエクスプロイトコードが有効な OS は限定的ではありますが、脆弱性の性質上、端末に感染したマルウェアが権限を昇格する際に悪用する可能性が高い脆弱性であると考えられます。脆弱な端末への侵入に攻撃者やマルウェアが侵入してしまった場合、脆弱性の悪用により端末の全権を掌握されてしまうため、被害を受ける可能性を抑えるためにも、セキュリティ更新プログラムの適用により対策することを推奨します。

◆深刻度(CVSS)
[CVSS v2]
7.2
https://nvd.nist.gov/vuln-metrics/cvss/v2-calculator?name=CVE-2017-0050&vector=(AV:L/AC:L/Au:N/C:C/I:C/A:C)

[CVSS v3]
7.8
https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?name=CVE-2017-0050&vector=AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

◆影響を受けるソフトウェア

Windows 2000 から Windonws 10 および Windows Server 2016 に至るまでの全ての Windows OS が、当該問題点の影響を受けると報告されています。

◆解説

Microsoft Windows において、OS の主要コンポーネントに、整数オーバーフローの脆弱性が報告されています。

《株式会社ラック デジタルペンテスト部》

関連記事

特集

PageTop

アクセスランキング

  1. CAMPFIRE への不正アクセス、従業員が発行した GitHub 認証情報が個人開発で利用していたサーバ上に意図せずアップロードされ不正利用

    CAMPFIRE への不正アクセス、従業員が発行した GitHub 認証情報が個人開発で利用していたサーバ上に意図せずアップロードされ不正利用

  2. 日本大学文理学部のウェブサイトが改ざん被害、カジノサイトを模した不正な画面が表示

    日本大学文理学部のウェブサイトが改ざん被害、カジノサイトを模した不正な画面が表示

  3. SOC サービスの実態に迫る:株式会社SHIFT SECURITY と株式会社クラフ、新たな監視サービスへの挑戦

    SOC サービスの実態に迫る:株式会社SHIFT SECURITY と株式会社クラフ、新たな監視サービスへの挑戦PR

  4. 中学校でサポート詐欺被害、口座から 100 円と 999 万 9,999 円の送金

    中学校でサポート詐欺被害、口座から 100 円と 999 万 9,999 円の送金

  5. DMARC 通過する独自ドメインフィッシング急増 ~ フィッシング対策協議会「フィッシングレポート2026」

    DMARC 通過する独自ドメインフィッシング急増 ~ フィッシング対策協議会「フィッシングレポート2026」

ランキングをもっと見る
PageTop