Launch Printer Friendly Page Security TechCenter > セキュリティ情報 > マイクロソフト セキュリティ情報 MS08-040

マイクロソフト セキュリティ情報 MS08-040 - 緊急

Microsoft SQL Server の脆弱性により、特権が昇格される (941203)

公開日: | 最終更新日:

バージョン: 1.1

絵でみるセキュリティ情報

概説

要点

このセキュリティ更新プログラムは、非公開で報告された 4 件の脆弱性を解決します。この脆弱性により、攻撃者がコードを実行し、影響を受けるコンピュータが完全に制御される可能性があります。認証された攻撃者は、プログラムのインストール、データの表示、変更、削除、または完全な管理者権限を持つ新たなアカウントを作成する可能性があります。

このセキュリティ更新プログラムは、サポートされているリリースの SQL Server 7.0、SQL Server 2000、SQL Server 2005、Microsoft Data Engine (MSDE) 1.0、Microsoft SQL Server 2000 Desktop Engine (MSDE 2000)、Microsoft SQL Server 2005 Express Edition、Microsoft SQL Server 2000 Desktop Engine (WMSDE) および Windows Internal Database (WYukon) 用の深刻度が「重要」のセキュリティ更新プログラムです。詳細情報は、このセクションの「影響を受けるソフトウェアおよび影響を受けないソフトウェア」のサブセクションをご覧ください。

このセキュリティ更新プログラムは SQL Server がページの再利用を管理する方法を変更するとともに、変換機能にさらにメモリを割り当て、ディスク上のファイルをロードする前に検証し、INSERT ステートメントを検証することで、この脆弱性を解決します。この脆弱性に関する詳細情報は、次の「脆弱性の情報」のセクションの下の特定の脆弱性のエントリに関するサブセクション「よく寄せられる質問 (FAQ)」をご覧ください。

推奨する対応策: マイクロソフトはお客様にできる限り早期にこの更新プログラムを適用することを推奨します。

既知の問題: マイクロソフト サポート技術情報 941203 には、このセキュリティ更新プログラムをインストールする際に起こる可能性のある既知の問題に関して説明されています。

US マイクロソフトセキュリティ情報: http://www.microsoft.com/technet/security/bulletin/MS08-040.mspx

影響を受けるソフトウェアおよび影響を受けないソフトウェア

次の影響を受けるソフトウェアおよび影響を受けないソフトウェアの表では、サポート ライフサイクルが終了したソフトウェア バージョンは含んでいません。ご使用中の製品およびバージョンのサポートライフ サイクルを確認するためには、マイクロソフト サポート ライフサイクルの Web サイトをご覧ください。

影響を受けるソフトウェアおよびそのダウンロード先:

ダウンロードこのマークをクリックして、PC/AT 互換機用の更新プログラムをダウンロードしてください。
更新プログラムをダウンロードおよびインストールする方法は、更新プログラムのダウンロード方法および更新プログラムのインストール方法をご覧ください。

SQL Server

ソフトウェアGDR のソフトウェア更新プログラムQFE のソフトウェア更新プログラム最も深刻な脆弱性の影響総合的な深刻度この更新プログラムによって置き換えられるセキュリティ情報
SQL Server 7.0 Service Pack 4ダウンロード

(KB948113)

ダウンロード

(KB948113)

特権の昇格重要なし
SQL Server 2000 Service Pack 4ダウンロード

(KB948110)

ダウンロード

(KB948111)

特権の昇格重要なし
SQL Server 2000 Itanium-based Edition Service Pack 4ダウンロード

(KB948110)

ダウンロード

(KB948111)

特権の昇格重要なし
SQL Server 2005 Service Pack 2ダウンロード

(KB948109)

ダウンロード

(KB948108)

特権の昇格重要なし
SQL Server 2005 x64 Edition Service Pack 2ダウンロード

(KB948109)

ダウンロード

(KB948108)

特権の昇格重要なし
SQL Server 2005 with SP2 for Itanium-based Systemsダウンロード

(KB948109)

ダウンロード

(KB948108)

特権の昇格重要なし
Microsoft Data Engine (MSDE) 1.0 Service Pack 4ダウンロード

(KB948113)

ダウンロード

(KB948113)

特権の昇格重要なし
Microsoft SQL Server 2000 Desktop Engine (MSDE 2000) Service Pack 4ダウンロード

(KB948110)

ダウンロード

(KB948111)

特権の昇格重要なし
Microsoft SQL Server 2005 Express Edition Service Pack 2ダウンロード

(KB948109)

ダウンロード

(KB948108)

特権の昇格重要なし
Microsoft SQL Server 2005 Express Edition with Advanced Services Service Pack 2ダウンロード

(KB948109)

ダウンロード

(KB948108)

特権の昇格重要なし

Windows コンポーネント

オペレーティング システムおよびコンポーネントPC/AT最も深刻な脆弱性の影響総合的な深刻度この更新プログラムによって置き換えられるセキュリティ情報
Windows Server 2003 Service Pack 1 の Microsoft SQL Server 2000 Desktop Engine (WMSDE) および Windows Server 2003 Service Pack 2 の Microsoft SQL Server 2000 Desktop Engine (WMSDE)ダウンロード

(KB948110)

特権の昇格重要なし
Windows Server 2003 Service Pack 1 の Windows Internal Database (WYukon) Service Pack 2 および Windows Server 2003 Service Pack 2 の Windows Internal Database (WYukon) Service Pack 2ダウンロード

(KB948109)

特権の昇格重要なし
Windows Server 2003 x64 Edition の Microsoft SQL Server 2000 Desktop Engine (WMSDE) および Windows Server 2003 x64 Edition Service Pack 2 の Microsoft SQL Server 2000 Desktop Engine (WMSDE)ダウンロード

(KB948110)

特権の昇格重要なし
Windows Server 2003 x64 Edition の Windows Internal Database (WYukon) x64 Edition Service Pack 2 および Windows Server 2003 x64 Edition Service Pack 2 の Windows Internal Database (WYukon) x64 Edition Service Pack 2ダウンロード

(KB948109)

特権の昇格重要なし
Windows Server 2008 for 32-bit Systems の Windows Internal Database (WYukon) Service Pack 2*ダウンロード

(KB948109)

特権の昇格重要なし
Windows Server 2008 for x64-based Systems の Windows Internal Database (WYukon) x64 Edition Service Pack 2*ダウンロード

(KB948109)

特権の昇格重要なし

*Windows Server 2008 Server Core は、この脆弱性の影響を受けます。サポートされているエディションの Windows Server 2008 では、Server Core インストール オプションを使用してインストールされているかどうかに関わらず、同じ深刻度でこの更新プログラムが適用されます。このインストール オプションに関する詳細情報は、Server Core をご覧ください。Windows Server 2008 の特定のエディションでは、Server Core インストール オプションが使用できないことに注意してください。詳細は、Server Core インストールオプションの比較 をご覧ください。

* WMSDE は Windows 2000 PC-9800 プラットフォームではサポートされていません。

影響を受けないソフトウェア

ソフトウェアコンポーネント
Application Center 2000 Service Pack 2Microsoft SQL Server 2000 Desktop Engine (MSDE 2000) Service Pack 3a

このセキュリティ更新プログラムに関するよく寄せられる質問 (FAQ)

脆弱性の詳細

深刻度および脆弱性識別番号

メモリ ページの再使用の脆弱性 - CVE-2008-0085

変換のバッファ オーバーランの脆弱性 - CVE-2008-0086

SQL Server のメモリ破損の脆弱性 - CVE-2008-0107

SQL Server のバッファ オーバーランの脆弱性 - CVE-2008-0106

セキュリティ更新プログラムに関する情報

検出および展開ツールとガイダンス

セキュリティ更新プログラムの展開

その他の情報

謝辞

この問題を連絡し、顧客の保護に協力して下さった下記の方に対し、マイクロソフトは深い謝意を表します。

  • 「メモリ ページの再使用の脆弱性」 - CVE-2008-0085 を報告してくださった匿名の発見者
  • 「変換バッファ オーバーランの脆弱性」- CVE-2008-0086 を報告してくださった匿名の発見者
  • 「SQL Server のメモリ破損の脆弱性」 - CVE-2008-0107 を報告してくださった iDefense VCP に協力している Insomnia Security の Brett Moore 氏
  • 「SQL Server のバッファ オーバーランの脆弱性」 - CVE-2008-0106 を報告してくださった匿名の発見者

サポート

免責条項

本セキュリティ情報に含まれている情報は、いかなる保証もない現状ベースで提供されるものです。Microsoft Corporation 及びその関連会社は、市場性および特定の目的への適合性を含めて、明示的にも黙示的にも、一切の保証をいたしません。さらに、Microsoft Corporation 及びその関連会社は、本文書に含まれている情報の使用及び使用結果につき、正確性、真実性等、いかなる表明・保証も行いません。Microsoft Corporation、その関連会社及びこれらの権限ある代理人による口頭または書面による一切の情報提供またはアドバイスは、保証を意味するものではなく、かつ上記免責条項の範囲を狭めるものではありません。Microsoft Corporation、その関連会社及びこれらの者の供給者は、直接的、間接的、偶発的、結果的損害、逸失利益、懲罰的損害、または特別損害を含む全ての損害に対して、状況のいかんを問わず一切責任を負いません。(Microsoft Corporation、その関連会社またはこれらの者の供給者がかかる損害の発生可能性を了知している場合を含みます。) 結果的損害または偶発的損害に対する責任の免除または制限を認めていない地域においては、上記制限が適用されない場合があります。

更新履歴

  • 2008/07/09: このセキュリティ情報ページを公開しました。
  • 2008/07/10: このセキュリティ情報を更新し、MBSA および SMS の検出および展開の一覧の SQL Server 2005 Service Pack 1 に関する誤った説明を削除しました。また、「脆弱性の問題を緩和する要素」に、権限の必要性について説明を追加しました。
  • 2008/07/14 : このセキュリティ情報を更新し、「このセキュリティ更新プログラムに関するよく寄せられる質問 (FAQ)」に、「このセキュリティ更新プログラムの既知の問題」の、関連のサポート技術情報 948110 が更新されたことを追加しました。
  • 2008/07/17: このセキュリティ情報を更新し、「検出および展開のガイダンス」の Windows Server Update Services の項目に、該当するソフトウェアを追加しました。
  • 2008/07/22: このセキュリティ情報を更新し、「このセキュリティ更新プログラムに関するよく寄せられる質問 (FAQ)」の欄に、Windows Server Update Services (WSUS) が Microsoft SQL Server 2000 Desktop Engine (WMSDE) 用の更新プログラムを提供する方法に、検出の変更があったことを記載しました。
  • 2008/07/24: このセキュリティ情報を更新し、Microsoft SQL Server 2000 Desktop Engine (WMSDE) および Windows Internal Database (WYukon) について削除に関する情報を追加しました。WMSDE またはWYukon 用のセキュリティ更新プログラムの削除により、WMSDE または WYukon のインスタンスもシステムから完全に削除されることを説明しています。
  • 2008/08/13: このセキュリティ情報を更新し、「このセキュリティ更新プログラムに関するよく寄せられる質問 (FAQ)」に SQL Server 2005 Service Pack 2 用のセキュリティ更新プログラムのインストール コードを変更したことを記載しました。今回の更新内容は、インストール用のコードの変更のみです。セキュリティ更新プログラムのバイナリへの変更はありません。
  • 2009/01/23: このセキュリティ情報を更新し、「影響を受けないソフトウェア」の欄に Application Center 2000 Service Pack 2 のコンポーネントである Microsoft SQL Server 2000 Desktop Engine (MSDE 2000) Service Pack 3a を追加しました。
  • 2009/02/12: 「影響を受けるソフトウェアおよびそのダウンロード先」 の Windows コンポーネント表の Windows 2000 Service Pack 4 の Microsoft SQL Server 2000 Desktop Engine (WMSDE) に関する誤った記載を削除しました。また、「セキュリティ更新プログラムの展開」のセクションで、Windows Internal Database (WYukon) の参照表のログ ファイルのエントリを変更しました。
  • 2009/03/19: このセキュリティ情報を更新し、製品のインスタンス名を修正し、「ADMT」および「ADS」をそれぞれ「MS_ADMT」、「MicrosoftADS」としました。これらのインスタンス名の変更は、「セキュリティ更新プログラムの適用に関する情報」の Microsoft SQL Server 2000 Desktop Engine (WMSDE) に関するものです。今回の更新は情報のみの変更であり、更新プログラムに含まれるファイルへの変更はありません。コンピューターに正常に更新プログラムをインストールされたお客様は、この更新プログラムを再インストールする必要はありません。