1. 日立ディスクアレイシステムに対するセキュリティホール対策のお知らせ
Microsoft製品に対して、以下に示すセキュリティホールが公開されました。
[新規情報]
- Adobe Flash Playerの脆弱性の更新プログラム(ADV170006)
- Internet Explorerの脆弱性の更新プログラム(CVE-2017-0064)
- Dxgkrnl.sysの脆弱性の更新プログラム(CVE-2017-0077)
- Windowsカーネルの脆弱性の更新プログラム(CVE-2017-0175 ,etc.)
- Windows Graphics Device Interface (GDI)の脆弱性の更新プログラム(CVE-2017-0190)
- Windows Hyper-Vの脆弱性の更新プログラム(CVE-2017-0212)
- Windows COMの脆弱性の更新プログラム(CVE-2017-0213)
- Windows COMの脆弱性の更新プログラム(CVE-2017-0214)
- Internet Explorerの脆弱性の更新プログラム(CVE-2017-0222 ,etc.)
- Microsoft Edgeの脆弱性の更新プログラム(CVE-2017-0227 ,etc.)
- Scripting Engineの脆弱性の更新プログラム(CVE-2017-0228 ,etc.)
- Microsoftブラウザの脆弱性の更新プログラム(CVE-2017-0231)
- Microsoft Edgeの脆弱性の更新プログラム(CVE-2017-0233)
- Microsoft Edgeの脆弱性の更新プログラム(CVE-2017-0241)
- Microsoft ActiveXの脆弱性の更新プログラム(CVE-2017-0242)
- Windowsカーネルの脆弱性の更新プログラム(CVE-2017-0244)
- Win32kの脆弱性の更新プログラム(CVE-2017-0245)
- Win32kの脆弱性の更新プログラム(CVE-2017-0246)
- Microsoft .NET Frameworkの脆弱性の更新プログラム(CVE-2017-0248)
- Win32kの脆弱性の更新プログラム(CVE-2017-0263)
- Windows SMBの脆弱性の更新プログラム(CVE-2017-0267 ,etc.)
- Windows SMBの脆弱性の更新プログラム(CVE-2017-0269 ,etc.)
- Windows SMBの脆弱性の更新プログラム(CVE-2017-0272 ,etc.)
- Windows SMB の脆弱性の更新プログラム(KB4012598)
日立ディスクアレイシステムのSVPにおける、上記(1)〜(24)の脆弱性の影響は下記の通りです。
- 本件は、Adobe Flash Playerの脆弱性により、リモートでコードが実行されるというものです。本脆弱性を攻撃者が悪用するためには、SVP使用者(保守員)が特別に細工されたWebサイトを表示する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または、本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件は、Internet Explorerの脆弱性により、セキュリティ機能のバイパスが起こるというものです。本脆弱性を攻撃者が悪用するためには、SVP使用者(保守員)が悪意のあるWebサイトを表示する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または、本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件は、Dxgkrnl.sysの脆弱性により、特権の昇格またはサービス拒否が起こるというものです。SVPはサブシステム管理専用装置であり、Dxgkrnl.sysがインストールされることはありません。このため、SVPでは本脆弱性の影響は受けません。または、本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件は、Windowsカーネルの脆弱性により、情報漏えいが起こるというものです。本脆弱性を攻撃者が悪用するためには、SVP使用者(保守員)が特別に細工されたアプリケーションを実行する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または、本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 詳細:CVE-2017-0175, CVE-2017-0220, CVE-2017-0258, CVE-2017-0259
- 本件は、Windows Graphics Device Interface (GDI)の脆弱性により、情報漏えいが起こるというものです。本脆弱性を攻撃者が悪用するためには、SVP使用者(保守員)が特別に細工されたアプリケーションを実行する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または、本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件は、Windows Hyper-Vの脆弱性により、特権の昇格が起こるというものです。SVPはサブシステム管理専用装置であり、Windows Hyper-Vがインストールされることはありません。このため、SVPでは本脆弱性の影響は受けません。または、本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件は、Windows COMの脆弱性により、特権の昇格が起こるというものです。本脆弱性を攻撃者が悪用するためには、SVP使用者(保守員)が特別に細工されたアプリケーションを実行する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または、本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件は、Windows COMの脆弱性により、特権の昇格が起こるというものです。本脆弱性を攻撃者が悪用するためには、SVP使用者(保守員)が悪意のあるアプリケーションを実行する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または、本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件は、Internet Explorerの脆弱性により、リモートでコードが実行されるというものです。本脆弱性を攻撃者が悪用するためには、SVP使用者(保守員)が特別に細工されたWebサイトを表示する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または、本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 詳細:CVE-2017-0222, CVE-2017-0226
- 本件は、Microsoft Edgeの脆弱性により、リモートでコードが実行されるというものです。本脆弱性を攻撃者が悪用するためには、SVP使用者(保守員)が特別に細工された Webサイトを表示する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または、本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 詳細:CVE-2017-0227, CVE-2017-0240
- 本件は、Scripting Engineの脆弱性により、リモートでコードが実行されるというものです。本脆弱性を攻撃者が悪用するためには、SVP使用者(保守員)が特別に細工されたWebサイトを表示する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または、本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 詳細:CVE-2017-0228, CVE-2017-0229, CVE-2017-0234, CVE-2017-0236, CVE-2017-0238
- 本件は、Microsoftブラウザの脆弱性により、偽りが起こるというものです。本脆弱性を攻撃者が悪用するためには、SVP使用者(保守員)が特別に細工されたWebサイトを表示する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または、本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件は、Microsoft Edgeの脆弱性により、特権の昇格が起こるというものです。本脆弱性を攻撃者が悪用するためには、SVP使用者(保守員)が他の脆弱性を利用する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または、本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件は、Microsoft Edgeの脆弱性により、特権の昇格が起こるというものです。本脆弱性を攻撃者が悪用するためには、SVP使用者(保守員)が悪意のあるWebサイトを表示する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または、本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件は、Microsoft ActiveXの脆弱性により、情報漏えいが起こるというものです。本脆弱性を攻撃者が悪用するためには、SVP使用者(保守員)が悪意のあるドキュメントを開く必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または、本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件は、Windowsカーネルの脆弱性により、特権の昇格またはサービス拒否が起こるというものです。本脆弱性を攻撃者が悪用するためには、SVP使用者(保守員)が特別に細工されたアプリケーションを実行する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または、本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件は、Win32kの脆弱性により、情報漏えいが起こるというものです。本脆弱性を攻撃者が悪用するためには、SVP使用者(保守員)が特別に細工されたアプリケーションを実行する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または、本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件は、Win32kの脆弱性により、特権の昇格またはサービス拒否が起こるというものです。本脆弱性を攻撃者が悪用するためには、SVP使用者(保守員)が特別に細工されたアプリケーションを実行する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または、本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件は、Microsoft .NET Frameworkの脆弱性により、セキュリティ機能のバイパスが起こるというものです。SVPでは、本件の対象となるOSを使用しており、本脆弱性の影響を受けます。
- 本件は、Win32kの脆弱性により、特権の昇格が起こるというものです。本脆弱性を攻撃者が悪用するためには、SVP使用者(保守員)が特別に細工されたアプリケーションを実行する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または、本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件は、Windows SMBの脆弱性により、情報漏えいが起こるというものです。SVPでは、本件の対象となるOSを使用しており、本脆弱性の影響を受けます。
- 詳細:CVE-2017-0267, CVE-2017-0268, CVE-2017-0270, CVE-2017-0271, CVE-2017-0274, CVE-2017-0275, CVE-2017-0276
- 本件は、Windows SMBの脆弱性により、サービス拒否が起こるというものです。SVPでは、本件の対象となるOSを使用しており、本脆弱性の影響を受けます。
- 詳細:CVE-2017-0269, CVE-2017-0273, CVE-2017-0280
- 本件は、Windows SMBの脆弱性により、リモートでコードが実行されるというものです。SVPでは、本件の対象となるOSを使用しており、本脆弱性の影響を受けます。
- 詳細:CVE-2017-0272, CVE-2017-0277, CVE-2017-0278, CVE-2017-0279
- 本件は、Windows SMBの脆弱性により、リモートでコードが実行されるというものです。SVPでは、本件の対象となるOSを使用しており、本脆弱性の影響を受けます。
弊社ストレージ装置における、今回の脆弱性の影響を以下の表に示します。
キャプションを入れてください。
ストレージ装置 |
影響する脆弱性 |
Hitachi Virtual Storage Platform G1000,G1500 Hitachi Virtual Storage Platform F1500 Hitachi Virtual Storage Platform VX7 |
CVE-2017-0248 CVE-2017-0267, etc. CVE-2017-0269, etc. CVE-2017-0272, etc. |
Hitachi Unified Storage VM (HUS VM) |
CVE-2017-0248 CVE-2017-0267, etc. CVE-2017-0269, etc. CVE-2017-0272, etc. |
Hitachi Virtual Storage Platform Hitachi Virtual Storage Platform VP9500 |
CVE-2017-0248 CVE-2017-0267, etc. CVE-2017-0269, etc. CVE-2017-0272, etc. |
Hitachi Universal Storage Platform V(*1) Hitachi Universal Storage Platform VM(*1) |
KB4012598 |
Hitachi Universal Storage Platform(*1) Hitachi Network Storage Controller(*1) |
KB4012598 |
- *1
- SVPに搭載したWindows OSは、既にMicrosoft社のサポートが終了していますが、今回は影響を考慮し例外的にパッチが公開されました。
SVPは直接ストレージ機能には係わりませんので、万一攻撃者から攻撃された場合であってもストレージとしてのデータの内容およびRead/Write機能に支障はありません。また日立ディスクアレイシステムに蓄積されているデータを読み取られることもありません。
しかしながら万一SVPが攻撃された場合、装置の構成変更設定や保守作業に支障をきたす等の可能性があります。そのため今般、対象となる製品に対しまして、予防処置をさせていただきます。