Windowsメタファイルの脆弱性(メタファイル イメージ コード実行とも呼ばれ、略してMICE ) は、Microsoft Windowsオペレーティング システムの一部のバージョンがWindows メタファイル形式のイメージを処理する方法にセキュリティ上の脆弱性があることで知られています。この脆弱性により、影響を受けるコンピュータでユーザーの許可なく任意のコードが実行される恐れがあります。この脆弱性は 2005 年 12 月 27 日に発見され、影響を受けるコンピュータに関する最初の報告は 24 時間以内に発表されました。Microsoftは2006 年 1 月 5 日にWindows Update経由でこの脆弱性を排除する優先度の高い更新プログラムをリリースしました。 [1]この脆弱性を利用した攻撃はWMF エクスプロイトとして知られています。
この脆弱性はgdi32.dllにあり、 Windows 3.0からWindows Server 2003 R2までのすべてのバージョンの Microsoft Windows に存在していました。ただし、攻撃ベクトルは NT ベースのバージョンの Windows (Windows NT、Windows 2000、Windows XP、およびWindows Server 2003 ) にのみ存在します。Windows NTベースのシステム上の脆弱性を悪用したエクスプロイトは、通常はドライブバイ ダウンロードを通じて、さまざまな種類のマルウェアの拡散を促進しました。
このバグは、その影響の大きさから、「Mass 0wnage」および「Breaking the Internet」で 2007 Pwnie Award を受賞しました。
影響を受けるシステム
Microsoft Windowsオペレーティングシステムのすべてのバージョンは、Windows メタファイルグラフィック標準をサポートしています。Windows 3.0からWindows Server 2003 R2までのすべてのバージョンにこのセキュリティ上の欠陥があります。[2]ただし、Windows NT 4.0とWindows XP は、パッチを適用しない限り、デフォルトのインストールで脆弱性の原因である Windows メタファイルコードの実行が有効になるため、以前のバージョンよりも脆弱です。[3] Windows のそれ以降のバージョンにはこの脆弱性はありません。[2]
コンピュータセキュリティの専門家であるスティーブ・ギブソン氏によると、Windows NT 4は、イメージプレビューが有効になっている場合、既知の脆弱性に対して脆弱です。[3]イメージプレビューが有効になっていないか、すべてのアプリケーションに対してハードウェアベースのデータ実行防止(DEP)が有効になっているWindowsオペレーティングシステムは、この脆弱性の影響を受けないはずです。[4]
Windows以外のオペレーティングシステム(macOS、Unix、Linuxなど)は直接影響を受けません。ただし、Windows以外のシステムでWindows WMFファイルを表示するソフトウェアを実行すると、脆弱になる可能性があります。これには、Windowsのネイティブグラフィックスデバイスインターフェイス(GDI)ダイナミックリンクライブラリ(DLL)[1]を組み込んだり複製したりするソフトウェアや、エミュレーターまたは互換性レイヤーを介してWindowsまたはWindowsプログラムを実行するソフトウェアが含まれます。たとえば、Wineを使用してWindowsをエミュレートするUnixライクなシステムは、悪用される可能性があります。 [5] Gibsonは、WindowsおよびWindowsエミュレーターを実行しているシステムでWindowsメタファイルの脆弱性を検出するプログラムMouseTrapを作成し、彼の会社でフリーウェアとして配布しています。[3]
脆弱性
F-Secureの評価によると、[2]この脆弱性はWMFファイルの設計に内在する欠陥であり、このようなファイルの基盤となるアーキテクチャは以前の時代のものであり、WMFファイルが開かれるたびに実際のコードが実行される機能が含まれているためである。この本来の目的は、主にスプール中の印刷ジョブのキャンセルを処理することであった。
Secuniaによると、「この脆弱性は、特別に細工されたSETABORTPROC「エスケープ」レコードを含む Windows メタファイル ファイル (.wmf) の処理エラーが原因で発生します。このようなレコードにより、WMF ファイルのレンダリングが失敗したときに任意のユーザー定義関数を実行できます。」Windows 3.1 SDK ドキュメントによると、このSETABORTPROCエスケープは廃止され、Windows 3.1 では WMF 脆弱性が発見されるずっと前に同じ名前の関数に置き換えられました。ただし、廃止されたエスケープ コードは、Windows 3.0 用に作成された (または少なくとも下位互換性がある) 16 ビット プログラムとの互換性のために保持されました。この変更は、Microsoft が Windows NT 用の GDI の 32 ビット再実装を作成していたのとほぼ同時に発生し、この作業中に脆弱性が発生した可能性があります。
問題の「エスケープ」メカニズムにより、アプリケーション (メタファイルではない) は、ハードウェア アクセラレーションによるベジェ曲線、カプセル化された PostScript サポートなど、GDI によってまだ抽象化されていない出力デバイス機能にアクセスできます。これは、オペコード、サイズ、および何らかのデータへのポインターを呼び出しに渡すことで行われ、通常はそれがドライバーに渡されます。ほとんどのエスケープ呼び出しは実際のグラフィックスを生成するため、一般的なエスケープ メカニズムはメタファイルで許可されていますが、当初は SETABORTPROC などに使用する可能性についてはほとんど考慮されていませんでした。現在の脆弱性のないメタファイル インタープリターは、オペコードをブラックリストまたはホワイトリストと照合しながら、GDI エスケープ関数を直接呼び出す通常のコードでオペコードの完全なセットを利用できるようにしています (このようなコードは、GDI 呼び出しを実行できるコードと同じように既に実行されているため、その場合はセキュリティ上のリスクはありません)。
16 ビット Windows (Windows 3.0 のまれにしか使用されないリアル モードを除く) は、メタファイルで指定されたポインターがメタファイル内のデータのみを指すことができ、16 ビット Windows では 16 ビット保護モードのセグメント化されたアーキテクチャによって義務付けられた完全な実行データ禁止が常に適用されていたため、この脆弱性の影響を受けなかったことは注目に値します。32 ビット x86 以外の CPU アーキテクチャ (MIPS、PowerPC、Alpha、Itanium、x86_64 など) の Windows NT では、これらのアーキテクチャには古い x86 プロセッサにはない実行データ禁止機能があったため、これを悪用するには リターン指向プログラミングが必要でした。
この脆弱性は、Common Vulnerabilities and ExposuresデータベースのCVE - 2005-4560 、US-CERTリファレンスVU#181038、およびMicrosoft Knowledge Base Article 912840に登録されています。この脆弱性は、 2005年12月28日にSunbelt Softwareの研究者によって初めて発見され、同社の社長であるAlex Eckelberryによって公表されました。[6] [7]
伝播と感染
コンピュータは、ハッキングされた WMF ファイルを添付ファイルとして含む感染した電子メールの拡散によって影響を受ける可能性があります。感染は、次の原因によっても発生する可能性があります。
- WMF ファイルを自動的に開く Web ブラウザーで Web サイトを表示すると、悪意のあるコードが自動的にダウンロードされて開かれる可能性があります。1996年からWindows 10までのすべてのバージョンの Microsoft Windows の既定の Web ブラウザーであるInternet Explorer では、この現象が発生します。
- Windows エクスプローラーで感染したファイルをプレビューします。
- 脆弱な画像表示プログラムを使用して、感染した画像ファイルを表示する。
- 感染した電子メールをMicrosoft OutlookおよびOutlook Expressの古いバージョンでプレビューまたは開く。
- Google デスクトップを使用して、感染したファイルを含むハードディスクのインデックスを作成します。
- Windows Live Messenger、AOL Instant Messenger (AIM)、Yahoo! Messengerなどのインスタント メッセージングプログラムを通じてリンクをクリックします。
感染を広めるために他の方法も使用される可能性があります。問題はオペレーティング システム内にあるため、FirefoxやOperaなどの Microsoft 以外のブラウザーを使用しても完全な保護は提供されません。通常、ユーザーは悪意のあるファイルをダウンロードして表示するように求められ、コンピューターが感染します。感染したファイルは自動的にダウンロードされる可能性があり、ディスク インデックス作成や偶発的なプレビューによって感染する可能性があります。
ウイルス対策会社マカフィーの評価によると、[3]この脆弱性は、 Bifrost バックドア トロイの木馬を拡散するために使用されています。他の形式のマルウェアもこの脆弱性を悪用して、さまざまな悪意のあるペイロードを配信しています。
マカフィーは、2005 年 12 月 31 日までに、このようなエクスプロイトの第一世代に顧客ベースの 6% 以上が遭遇したと主張しています。
公式パッチ
マイクロソフトは2006年1月5日にこの問題に対処するための公式パッチをリリースしました。 [8]このパッチは他の修正措置の代わりに適用することができます。
公式パッチは、 Windows 2000、Windows XP、Microsoft Windows Server 2003で利用可能です。Windows NT 4やその他の古いオペレーティングシステムは、その時点では Microsoft によるサポートが終了していたため、パッチが提供されませんでした。Steve Gibson氏は、Security Now! ポッドキャスト第 20 号で、Microsoft がWindows 9xシステム用のパッチを提供しない場合は、彼の会社Gibson Research Corporation が提供予定であると述べています。 [9] Steve Gibson 氏は、さらに調査した後、後のSecurity Now!ポッドキャスト第 23 号で、Windows 9x と ME は脆弱ではなく、パッチを適用する必要はないと述べています。[10] Windows 9x/ME ユーザーは、Mouse Trap ユーティリティを実行して、これを自分で確認できます。
Windows NT用の無料ダウンロード可能なパッチ[11]は、 EsetのNOD32 アンチウイルスシステムのイタリアの販売代理店であるFuture TimeのPaolo Montiによって提供されています。このパッチは古いオペレーティングシステムでも動作しますが、保証なしで提供されます。
Windows自動更新が自動ダウンロードされた更新プログラムをインストールする前に確認するように設定されている場合でも、公式パッチが自動的にインストールされるという報告があります。これにより自動再起動が発生し、ユーザーが変更を保存していないプログラムを開いている場合はデータが失われる可能性があります。[4]
その他の是正措置
これらの対策は、2006 年 1 月 5 日以降に更新されたシステムでのみ歴史的に重要です。
回避策
パッチが利用可能になる前の回避策として、 [5] 2005 年 12 月 28 日に Microsoft は Windows ユーザーに対し、画像ファイルのプレビューを呼び出し、これらの攻撃のほとんどで悪用されるダイナミック リンク ライブラリファイルshimgvw.dllregsvr32.exe /u shimgvw.dllの登録を解除するよう勧告しました (これは、[実行] メニューまたはコマンド プロンプトからコマンドを実行することで実行できます)。 DLL は、パッチを適用した後、 を実行することで再登録できますregsvr32.exe shimgvw.dll。 この回避策は一般的な攻撃ベクトルをブロックしますが、脆弱性を排除するものではありません。
サードパーティのパッチ
2005年12月31日、イルファク・ギルファノフがgdi32.dllの脆弱な関数呼び出しを一時的に無効にするサードパーティのパッチ[6]をリリースしました。この非公式のパッチは、マイクロソフトから公式のパッチが入手できなかったため、SANS Institute Internet Storm Center [7]とF-Secure [8]の推奨を受けて、多くの注目を集めました。間接的にスラッシュドットに掲載されるなど、宣伝が盛んだったため、[9]ギルファノフのWebサイトは対応可能な数を超える訪問者を獲得し、2006年1月3日に停止されました。パッチは、Internet Storm Center Webサイトを含むいくつかのミラーからダウンロード可能でした。 [10]
Guilfanov の Web サイトは、大幅に縮小された状態で 1 月 4 日にオンラインに戻りました。帯域幅の問題により、パッチはオンサイトで提供されなくなりましたが、ホームページには、ユーザーがパッチと関連する脆弱性チェッカーをダウンロードできるミラーのリストと、ファイルのMD5 チェックサムが提供され、ダウンロードしたファイルが本物である可能性が高いことを確認できるようになりました。
マイクロソフトがパッチをリリースした後、ギルファノフ氏はパッチを撤回した。
リスク軽減技術
Microsoft によると、このパッチは WMF の脆弱性を許していた GDI32 の欠陥機能を削除するとのことです。パッチを適用していないバージョンの Windows を実行しているコンピューターでは、感染のリスクを軽減するために、多層防御アプローチが推奨されています。さまざまな情報源から、次のような軽減策が推奨されています。
- ハードウェアによるデータ実行防止[11]をあらゆるアプリケーションに有効に活用する。
- デフォルトの WMF アプリケーションを、メモ帳など、感染の影響を受けにくいものに設定します。
- Internet Explorer を使用しないか、少なくともデフォルトのセキュリティ設定を「高」に設定してダウンロードを無効にしてください。
- すべてのウイルス対策ソフトウェアを最新の状態に保ってください。頻繁に手動で更新することを検討してください。
- ファイル ヘッダー フィルタリングによって、ネットワーク境界上のすべての WMF ファイルをブロックします。
- 必要なユーザー権限のみが設定されたユーザー アカウントを活用します。
- Internet Explorerおよび他のすべてのブラウザで画像の読み込みを無効にします。[12]
- Outlook Expressで画像の読み込みを無効にする。[13]
- MSN Messenger のハイパーリンクを無効にします。
- Windows 2000、Windows XP、およびWindows Server 2003でインデックス サービスを無効にします。
- 問題が修正されるまで、Google デスクトップやWindows デスクトップ サーチなどのデスクトップ サーチ アプリケーションを無効にします。
SANS Institute Internet Storm Center の記事によると、Internet Explorer 以外の Web ブラウザーを使用すると、この脆弱性に対する追加の保護が得られる可能性があります。 [12]設定によっては、これらのブラウザーは .wmf 拡張子の画像を開く前にユーザーに確認することがありますが、これは悪意を持って作成された Windows メタファイルを開く可能性を減らすだけで、別の形式に偽装されたメタファイルを開くため、脆弱性が悪用されることを防ぐことはできません。使用するブラウザーで画像の読み込みを完全に無効にすることをお勧めします。
告発
2006年、スティーブ・ギブソンは、この「バグ」の特異な性質は、脆弱性が実際にはシステムに意図的に仕込まれたバックドアであることを示していると示唆した。 [13]この告発は主張となり、技術ニュースサイトSlashdotがギブソンの推測を取り上げた後、噂としてインターネット上に広まった。 [13]この噂は広く否定され[14] [15]、トーマス・グリーンはThe Registerに寄稿し、ギブソンのミスは「彼のセキュリティ経験不足」によるものであり、彼を「おせっかいな専門家」と呼んだ。[13]
注記
- ^ セキュリティウォッチ: 悪意のある画像がインターネットを危険にさらす!、ラリー・セルツァー、PC Magazine。
- ^ Windows Millennium Edition のイメージ プレビュー機能の説明、Microsoft。
- ^ sunbeltblog.blogspot.com Microsoft が DEP の問題を明確化
- ^ Windows 以外のオペレーティング システムで WMF ファイルを実行するためのライブラリ。
- ^ Linux/BSD は依然として WINE を通じて WMF エクスプロイトにさらされている、ZDNet。
- ^ これはバグではなく、機能です、F-Secure。
- ^ Exploit-WMF、マカフィー
- ^ Microsoft セキュリティ アドバイザリ (912840) - グラフィック レンダリング エンジンの脆弱性により、リモートでコードが実行される可能性がある、脆弱性に関する Microsoft 公式アドバイザリ。
- ^ http://www.hexblog.com/2005/12/wmf_vuln.html、Ilfak Guilfanov による非公式パッチ。
- ^ 信頼できるコンピューティング、SANS Institute Internet Storm Center。
- ^ Ilfak が救助に駆けつけます!、F-Secure。
- ^ Trustworthy Computing、Slashdot。SANS Institute Internet Storm Center の「Trustworthy Computing」という記事へのリンク (上記参照)。
- ^ WMF の欠陥に対する .MSI インストーラー ファイルが利用可能、SANS Institute Internet Storm Center。
- ^ Windows XP SP2 でメモリ保護を構成する方法、Microsoft Windows XP SP 2 のソフトウェアによるデータ実行防止 (DEP) 機能。
- ^ Internet Explorer での閲覧パフォーマンスを向上させる方法 (KB153790)、Microsoft。
- ^ Windows XP Service Pack 2 ベースのコンピュータで Outlook Express で電子メール メッセージを開くと画像がブロックされる (KB843018)、Microsoft。
- ^ http://www.nod32.ch/en/download/tools.php ESET が配布する Paolo Monti による非公式 WMF パッチ。
- ^ http://blogs.securiteam.com/index.php/archives/210 Tom Walsh による非公式 Windows 98SE パッチ。
参考文献
- ^ 「Microsoft、Windows の脆弱性を修正するセキュリティ アップデートをリリース」、PressPass、Microsoft、2006 年 1 月 5 日、2006 年 1 月 18 日のオリジナルからアーカイブ
- ^ ab 「Microsoft セキュリティ情報 MS06-001 – 緊急」。TechNet。Microsoft。2006年 1 月 5 日。
- ^ abc Gibson, Steve (2006 年 1 月 19 日)。「MICE: メタファイル イメージ コード実行」。Gibson Research Corporation。
- ^ Eckelberry, Alex (2005 年 12 月 31 日)。「Microsoft が「DEP」の問題を明確化」。GFI ブログ。GFI ソフトウェア。
{{cite web}}:欠落または空|url=(ヘルプ) - ^ Gibson, Steve; Laporte, Leo (2013 年 5 月 4 日)。「GRC の MouseTrap」。Security Now !。
- ^ 「WMF の 12 月の嵐: エクスプロイトの準備、識別、封じ込め | SANS Institute」。
- ^ 「新しいエクスプロイトが、完全にパッチを適用した Windows XP システムを圧倒」2005 年 12 月 28 日。
- ^ 「技術ドキュメント、API、およびコード例」。Microsoft。
- ^ 「GRC | Security Now! エピソード #20 のトランスクリプト」。
- ^ 「GRC | Security Now! エピソード #23 のトランスクリプト」。
- ^ Paolo Monti による Windows NT 用ダウンロードパッチ
- ^ Frantzen, Swa、「WMF FAQ」、InfoSec Handlers Diary ブログ、SANS Institute Internet Storm Center
- ^ abc Greene, Thomas C. (2006 年 1 月 21 日)。「Windows のバックドアの噂はでたらめ」。The Register。Situation Publishing Ltd。2013年11 月 7 日閲覧。
- ^ Microsoft セキュリティ レスポンス センターの Stephen Toulouse。2006 年 1 月 13 日 WMF の問題を見ると、なぜそこに至ったのでしょうか?
- ^ Otto Helweg、Mark Russinovich のブログより。 2006 年 1 月 18 日 WMF バックドアの内部
外部リンク
- GRC の MICE メタファイル イメージ コード実行
- 初心者ホームユーザー向けの Microsoft セキュリティ情報
- マイクロソフト セキュリティ情報 MS08-021
- マイクロソフト セキュリティ情報 MS06-001
- WMF FAQ – SANS Institute インターネット ストーム センター
- Windows のセキュリティ欠陥は「深刻」 –ワシントンポスト
- Microsoft Windows WMF「SETABORTPROC」任意コード実行 – Secuniaアドバイザリ
- 1月1日時点の状況の概要
- WMF の問題を見ると、なぜそこに至ったのか? – Microsoft セキュリティ レスポンス センター ブログ
- WMF の脆弱性に対する新たなエクスプロイトがリリースされました – SANS Institute Internet Storm Center
- WMF ファイルには注意してください – F-Secure
- Lotus Notes が WMF 0-Day エクスプロイトに対して脆弱 – SANS Institute Internet Storm Center
- 脆弱性チェッカー – Ilfak Guilfanov
- エクスプロイトの例 – Metasploit プロジェクト
- Escape および SetAbortProc に関するMicrosoft Developer Networkページ
- バックドア論争に関するマーク・ラッシノビッチの技術的解説
