System Center Configuration Manager の脆弱性により、特権が昇格される (2741528)
公開日: 2012 年 9 月 11 日 |更新日: 2012 年 11 月 13 日
バージョン: 1.2
一般情報
概要
このセキュリティ更新プログラムは、Microsoft System Center Configuration Manager で非公開で報告された脆弱性を解決します。 この脆弱性により、ユーザーが特別に細工された URL を使用して影響を受ける Web サイトにアクセスした場合、特権が昇格される可能性があります。 攻撃者は、ユーザーにこのような Web サイトへのアクセスを強制する方法はありません。 代わりに、攻撃者は、通常、ユーザーを攻撃者の Web サイトに誘導する電子メール メッセージまたはインスタント メッセンジャー メッセージ内のリンクをクリックするようにユーザーに誘導する必要があります。
このセキュリティ更新プログラムは、Microsoft Systems Management Server 2003 および Microsoft System Center Configuration Manager 2007 でサポートされているすべてのエディションで重要と評価されます。 詳細については、このセクションの「影響を受けるソフトウェア」および「影響を受けるソフトウェア」のサブセクションを参照してください。
このセキュリティ更新プログラムは、System Center Configuration Manager が特別に細工された要求を処理する方法を変更することで、この脆弱性を解決します。 この脆弱性の詳細については、次のセクション 「脆弱性情報」の下にある特定の脆弱性エントリについてよく寄せられる質問 (FAQ) サブセクションを参照してください。
推奨。 Microsoft では、お客様ができるだけ早い機会に更新プログラムを適用することをお勧めします。
このセキュリティ情報に記載されている脆弱性は、System Center Configuration Manager 2007 R2 および R3 のインストール、および Systems Management Server2003 R2 のインストールに影響しますか?
はい。 System Center Configuration Manager 2007 R2 または R3 を実行しているシステムは、System Center Configuration Manager 2007 Service Pack 2 を実行しているシステムと同じ重大度評価の影響を受けます。 Systems Management Server 2003 R2 を実行しているシステムは、Systems Management Server 2003 Service Pack 3 を実行しているシステムと同じ重大度評価の影響を受けます。 お客様は、ソフトウェアに適切なセキュリティ更新プログラム パッケージ (KB (キロバイト)2733631またはKB (キロバイト)2721642) を適用する必要があります。
注: System Center Configuration Manager 2007 R2 は、System Center Configuration Manager 2007 Service Pack 1 にインストールできます。 System Center Configuration Manager 2007 Service Pack 1 は、サポート ライフ サイクルの終了を過ぎました。 KB (キロバイト)2721642更新プログラム パッケージをインストールするには、System Center Configuration Manager 2007 Service Pack 2 にお客様が必要です。
システム 管理サーバー 2003 R2 は、Systems Management Server 2003 Service Pack 2 にインストールできます。 Systems Management Server 2003 Service Pack 2 は、サポート ライフサイクルの終了を過ぎました。 KB (キロバイト)2733631更新プログラム パッケージをインストールするには、Systems Management Server 2003 Service Pack 3 にお客様が必要です。
これらの更新が必要なサーバー ロールはどれですか? ブランチ配布ポイントにインストールする必要がありますか?
Systems Management Server 2003 Service Pack 3 のKB (キロバイト)2733631更新プログラムと System Center Configuration Manager 2007 Service Pack 2 のKB (キロバイト)2721642更新プログラムはサーバー側の更新プログラムであり、すべてのプライマリ およびセカンダリ サイト サーバーに適用する必要があります。 これらの更新プログラムは、管理者コンソール、クライアント、またはブランチ配布ポイント (BDP) には適用されません。
このセキュリティ情報で説明されているソフトウェアの以前のリリースを使用しています。 どうすればよいですか。
このセキュリティ情報に記載されている影響を受けるソフトウェアは、影響を受けるリリースを特定するためにテストされています。 他のリリースはサポート ライフサイクルを過ぎている。 製品ライフサイクルの詳細については、Microsoft サポート ライフサイクル Web サイトを参照してください。
Microsoft Systems Management Server 2003 Service Pack 3
重要 \ 特権の昇格
重要
Microsoft System Center Configuration Manager 2007 Service Pack 2
重要 \ 特権の昇格
重要
リフレクトされた XSS の脆弱性 - CVE-2012-2536
System Center Configuration Manager にクロスサイト スクリプティング (XSS) の脆弱性が存在します。この脆弱性により、結果のページでコードをユーザーに挿入し直すことができます。これにより、ユーザーがリンクをクリックしたコンテキストで攻撃者が制御するコードを効果的に実行できます。
Web ベースの攻撃シナリオでは、攻撃者がこの脆弱性の悪用に使用される Web ページを含む Web サイトをホストする可能性があります。 さらに、侵害された Web サイトや、ユーザーが提供するコンテンツまたは広告を受け入れる、またはホストする Web サイトには、この脆弱性を悪用する可能性がある特別に細工されたコンテンツが含まれている可能性があります。 ただし、いずれの場合も、攻撃者はユーザーにこれらの Web サイトへのアクセスを強制する方法はありません。 代わりに、攻撃者は、通常、ユーザーを攻撃者の Web サイトに誘導する電子メール メッセージまたはインスタント メッセンジャー メッセージ内のリンクをクリックするようにユーザーに誘導する必要があります。
「リフレクトされた XSS の脆弱性」の回避策 - CVE-2012-2536
回避策とは、基になる脆弱性を修正しないが、更新プログラムを適用する前に既知の攻撃ベクトルをブロックするのに役立つ設定または構成の変更を指します。 Microsoft は、回避策によって機能が低下するかどうかを説明する中で、次の回避策と状態をテストしました。
この脆弱性の原因は何ですか?
この脆弱性は、System Center Configuration Manager が特別に細工された要求を不適切に処理し、攻撃者が System Center Configuration Manager にアクセスし、認証されたユーザーと同じアクションを実行できるようにする場合に発生します。
クロスサイト スクリプティングとは
クロスサイト スクリプティング (XSS) は、攻撃者が Web サイトを使用してユーザーのセッションにスクリプト コードを挿入できるセキュリティ脆弱性のクラスです。 この脆弱性は、HTML ページを動的に生成する Web サーバーに影響を与える可能性があります。 これらのサーバーがブラウザーに送り返す動的ページにブラウザー入力を埋め込む場合、これらのサーバーを操作して、悪意を持って提供されたコンテンツを動的ページに含めることができます。 これにより、特別に細工されたスクリプトを実行できます。 Web ブラウザーは、"信頼できる" サイトを想定し、Cookie を使用して、頻繁に使用する Web サイトと永続的な状態を維持メイン、この問題を永続させる可能性があります。 XSS 攻撃は、信頼されたサーバーに関連付けられているコンテキストでブラウザーで実行できる、特別に細工された新しいスクリプトを挿入します。
攻撃者はこの脆弱性を使用して何を行う可能性がありますか?
攻撃者がこの脆弱性を悪用した場合、ユーザーのブラウザーにクライアント側スクリプトが挿入される可能性があります。 スクリプトは、対象ユーザーの代わりに、コンテンツのなりすまし、情報の開示、またはユーザーが影響を受ける Web サイトで実行できるあらゆるアクションを実行する可能性があります。
攻撃者がこの脆弱性を悪用する方法
攻撃者は、ユーザーに特別に細工された URL を使用して影響を受ける Web サイトにアクセスさせることにより、この脆弱性を悪用する可能性があります。 これは、攻撃者によって制御される URL Web リンク (メール内のリンク、Web サイト上のリンク、Web サイトでのリダイレクトなど) を含むことができる任意のメディアを介して実行できます。 さらに、侵害された Web サイトや、ユーザーが提供するコンテンツまたは広告を受け入れる、またはホストする Web サイトには、この脆弱性を悪用する可能性がある特別に細工されたコンテンツが含まれている可能性があります。 ただし、いずれの場合も、攻撃者はユーザーにこれらの Web サイトへのアクセスを強制する方法はありません。 代わりに、攻撃者は、通常、ユーザーに電子メール メッセージまたはインスタント メッセンジャー メッセージ内のリンクをクリックさせ、特別に細工された URL を使用して影響を受ける Web サイトにユーザーを誘導することで、Web サイトにアクセスするようにユーザーを誘導する必要があります。
どのシステムが主に脆弱性のリスクにさらされていますか?
System Center Configuration Manager 管理 UI にアクセスする権限を持つユーザーを持つ System Center Configuration Manager サーバーは、主に危険にさらされます。
更新プログラムは何を行いますか?
この更新プログラムは、System Center Configuration Manager が特別に細工された要求を処理する方法を変更します。
このセキュリティ情報が発行されたとき、この脆弱性は一般に公開されていましたか?
いいえ。 Microsoft は、調整された脆弱性の開示を通じて、この脆弱性に関する情報を受け取りました。
組織内のサーバー、デスクトップ、モバイル システムに展開するために必要なソフトウェアとセキュリティの更新プログラムを管理します。 詳細については、TechNet Update Management Center を参照してください。 Microsoft TechNet セキュリティ Web サイトには、Microsoft 製品のセキュリティに関する追加情報が記載されています。
For Microsoft System Center Configuration Manager 2007:\ HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\更新\System Center Configuration Manager 2007\SP2\KB (キロバイト)2721642
ログ記録を有効にします。 オプション: i - Status messages w - Nonfatal warnings e - All error messages a - Start up of actions r - Action-specific records u - User requests c - Initial UI parameters m - Out-of-memory or fatal exit information o - Out-of-disk-space messages p - Terminal properties v - Verbose output x - Extra debugging information + - Append to existing log file ! - 各行をログにフラッシュ * - v オプションと x オプションを除くすべての情報をログに記録する
ログ記録を有効にします。 オプション: i - Status messages w - Nonfatal warnings e - All error messages a - Start up of actions r - Action-specific records u - User requests c - Initial UI parameters m - Out-of-memory or fatal exit information o - Out-of-disk-space messages p - Terminal properties v - Verbose output x - Extra debugging information + - Append to existing log file ! - 各行をログにフラッシュ * - v オプションと x オプションを除くすべての情報をログに記録する
Microsoft サポート技術情報で提供される情報は、いかなる種類の保証もなく"現状のまま" 提供されます。 Microsoft は、商品性と特定の目的に対する適合性の保証を含め、明示または黙示を問わず、すべての保証を放棄します。 Microsoft Corporation またはそのサプライヤーは、Microsoft Corporation またはそのサプライヤーがこのような損害の可能性について通知された場合でも、直接的、間接的、付随的、派生的、ビジネス上の利益の損失、または特別な損害を含む一切の損害について一切の責任を負いません。 一部の州では、派生的損害または付随的損害に対する責任の除外または制限が認められていないため、前述の制限は適用されない場合があります。
リビジョン
V1.0 (2012 年 9 月 11 日): セキュリティ情報が公開されました。
V1.1 (2012 年 9 月 12 日): 影響を受けるソフトウェア以外の表から Microsoft System Center Configuration Manager 2007 R2 および Microsoft System Center Configuration Manager 2007 R3 を削除し、問題に対処するセキュリティ情報の FAQ を追加しました。 また、この更新プログラムを必要とするサーバーの役割に対処するためのセキュリティ情報の FAQ も追加されました。 これらは、セキュリティ情報の変更のみです。 検出ロジックまたはセキュリティ更新プログラム ファイルに変更はありませんでした。
V1.2 (2012 年 11 月 13 日): System Center Configuration Manager 2007 のKB (キロバイト)2721642更新プログラムを再リリースするためのセキュリティ情報を改訂しました。 KB (キロバイト)2721642 EN (英語) バージョンの更新プログラムのみを正常にインストールしたお客様は、何も行う必要はありません。