2003年6月25日
Symantec Security Check のActiveXにバッファ・オーバーフローの脆弱性

危険性


概要
Symantec Security Checkのオンライン・インターフェースのActiveXコンポーネントに、バッファ・オーバーフローの脆弱性が発見されました。その脆弱性が悪用された場合、ユーザのシステムが不正にアクセスされる可能性があります。

影響を受けるコンポーネント
Symantec Security Check 2003年6月23日以前のrufsi.dll

解説
シマンテックは、Symantec Security Checkが使用するActiveXにバッファ・オーバーフローの脆弱性が存在することを2003年6月23日月曜日、インターネット上で一般大衆向けに開示された情報を通じて知りました。弊社は、その後、直ちに問題のActiveXコントロールの修正に取り掛かり、Symantec Security CheckのActiveXコントロールを、安全なバージョンに置き換えました。弊社ではカスタマーサポートを通じて、問題のあるActiveXコントロールをダウンロードしたお客様に対し、そのActiveXコントロールをシステムから削除するように呼びかけています。Symantec Security CheckはPC、Macいずれのシステムをお使いのお客様でもご利用いただけるようになっていますが、今回発見された脆弱性の影響を受けるのはPCのみです。

Symantec Security Checkはユーザのコンピュータをスキャンし、現在お使いのコンピュータが様々なオンライン脅威に対して安全な状態かどうかを確認するためのWebベースの無償オンラインスキャンツールです。スキャンを実行する際、ユーザはActiveXコントロールをインストールしますが、そのActiveXコントロールは、スキャンが終わった後もユーザのシステム上に残ります。

現行のActiveX Control(Symantec RuFSI Utility Class または Symantec RuFSI Registry Information Class と呼ばれています)にはバッファ・オーバーフローの脆弱性が存在します。バッファ・オーバーフローは、問題のあるActiveXコントロールがインストールされているコンピュータから、この脆弱性の悪用が意図された悪質なWebサイトにアクセスしたときに発生する可能性があります。この脆弱性が悪用された場合、Internet Explorerが異常終了したり、ユーザのコンピュータ上で攻撃者が選んだコードが実行されたりするおそれがあります。


シマンテックの対応
シマンテックは、Symantec Security CheckのWebサイトを訪問したユーザが上記の脆弱性の影響を受けないようにするために、同サイトで使用している現行のActiveXコントロールをこの問題に対応したバージョンに置き換えました。

Symantec Security Checkサイトを以前訪問したことがあるお客様は、同サイトに再度アクセスし、新規のセキュリティチェックを実行してください。新しいスキャンを実行すれば、前回インストールしていたActiveXコントロールがバッファ・オーバーフロー問題に対応した最新版に置き換わります。

上級ユーザの場合は、ActiveXコントロールを手動で削除してもかまいません。その場合はシステムを再起動し、その後、システムフォルダ内の%SystemRoot%\Downloaded Program Files\フォルダから"rufsi.dll"ファイルを削除してください。この作業は必ずコマンドプロンプトを使用して実行する必要があります。またこの作業を行っている間はSymantec Security Checkサイトには絶対にアクセスしないでください。

弊社では、問題のあるActiveXコントロールを駆除するツールを開発しました。駆除ツールを入手するには、こちらをクリックしてください。

備考:本件に関する詳細な情報および対応状況についてのお問い合わせ、あるいは、シマンテック製品のセキュリティ面に関してお気づきの点がある場合は、symsecurity@symantec.com (米国)までご連絡ください。



Copyright (c) 2003 by Symantec Corp.
このアドバイザリーの電子媒体による配信は、Symantec Security Responseの許可なく改ざんを行わない場合に限り認められています。このアドバイザリーの一部または全部を電子媒体以外の媒体へ複製または印刷する場合は必ず事前にシマンテックの許可を受ける必要があります。

免責事項
このアドバイザリーは、発行時点で確認されていた情報を基に正確であると判断された情報で構成されています。記載情報の使用は、現状のまま使用することを条件に認められています。本書の記載内容について弊社は一切保証いたしておりません。本書の使用あるいは信頼性に関連して生じる直接的、間接的、派生的な損失または損害に関して、本書の著者も発行者も一切責任を負いません。

Symantec、Symantec Security Response、Sym Security、およびシマンテックの各製品名は、Symantec Corp.およびその関連会社の米国および各国における登録商標です。その他の商品名・会社名等はすべて各社の商標または登録商標です。