1. 日立ディスクアレイシステムに対するセキュリティホール対策のお知らせ
Microsoft製品に対して、以下に示すセキュリティホールが公開されました。
[新規情報]
- Adobe Flash Playerの脆弱性の更新プログラム(ADV180008)
- .NET and .NET Coreの脆弱性の更新プログラム(CVE-2018-0765)
- Microsoft COM for Windowsの脆弱性の更新プログラム(CVE-2018-0824)
- Windowsのセキュリティ機能の脆弱性の更新プログラム(CVE-2018-0854)
- Chakra Scripting Engineの脆弱性の更新プログラム(CVE-2018-0943,etc)
- Scripting Engineの脆弱性の更新プログラム(CVE-2018-0953,etc)
- Scripting Engineの脆弱性の更新プログラム(CVE-2018-0954,etc)
- Scripting Engineの脆弱性の更新プログラム(CVE-2018-0955,etc)
- Windowsのセキュリティ機能の脆弱性の更新プログラム(CVE-2018-0958)
- Hyper-Vの脆弱性の更新プログラム(CVE-2018-0959)
- Microsoft Browserの脆弱性の更新プログラム(CVE-2018-1025)
- .NET Framework Device Guardの脆弱性の更新プログラム(CVE-2018-1039)
- Microsoft Edgeの脆弱性の更新プログラム(CVE-2018-8112)
- Win32kの脆弱性の更新プログラム(CVE-2018-8120)
- Win32kの脆弱性の更新プログラム(CVE-2018-8124,etc)
- Internet Explorerの脆弱性の更新プログラム(CVE-2018-8126)
- Windows Kernelの脆弱性の更新プログラム(CVE-2018-8127)
- Windowsのセキュリティ機能の脆弱性の更新プログラム(CVE-2018-8129,etc)
- Windows Kernelの脆弱性の更新プログラム(CVE-2018-8134)
- Windowsの脆弱性の更新プログラム(CVE-2018-8136)
- Chakra Scripting Engineの脆弱性の更新プログラム(CVE-2018-8145)
- DirectX Graphics Kernelの脆弱性の更新プログラム(CVE-2018-8165)
- Win32kの脆弱性の更新プログラム(CVE-2018-8166)
- Windows Common Log File System Driverの脆弱性の更新プログラム(CVE-2018-8167)
- VBScript Engineの脆弱性の更新プログラム(CVE-2018-8174)
- Microsoft Browserの脆弱性の更新プログラム(CVE-2018-8178)
- Microsoft Edgeの脆弱性の更新プログラム(CVE-2018-8179)
- Windows Kernelの脆弱性の更新プログラム(CVE-2018-8897)
日立ディスクアレイシステムのSVPにおける、上記(1)〜(28) の脆弱性の影響は下記の通りです。
- 本件はAdobe Flash Playerの脆弱性により、リモートでコードが実行されるというものです。本脆弱性を攻撃者が悪用するためには特別に細工されたWebサイトを表示する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件は.NETまたは.NET Coreの脆弱性により、サービス拒否が起こるというものです。本脆弱性を攻撃者が悪用するためには.NETアプリケーションを利用する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または本件の対象となる.NETを使用していないため、本脆弱性の影響は受けません。
- 本件はMicrosoft COM for Windowsの脆弱性により、リモートでコードが実行されるというものです。本脆弱性を攻撃者が悪用するためには特別に細工されたファイルを開く必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件はWindows Scripting Hostの脆弱性により、セキュリティ機能のバイパスが起こるというものです。本脆弱性を攻撃者が悪用するためには悪意のあるプログラムを実行する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件はChakra Scripting Engineの脆弱性により、リモートでコードが実行されるというものです。SVPでは本件の対象となるMicrosoft Edgeを使用していないため、本脆弱性の影響は受けません。
詳細:CVE-2018-0943,CVE-2018-8133
- 本件はScripting Engineの脆弱性により、リモートでコードが実行されるというものです。SVPでは本件の対象となるMicrosoft Edgeを使用していないため、本脆弱性の影響は受けません。
詳細:CVE-2018-0953,CVE-2018-8137
- 本件はScripting Engineの脆弱性により、リモートでコードが実行されるというものです。本脆弱性を攻撃者が悪用するためには特別に細工されたWebサイトを表示する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または本件の対象となるMicrosoft browserを使用していないため、本脆弱性の影響は受けません。
詳細:CVE-2018-0954,CVE-2018-1022
- 本件はScripting Engineの脆弱性により、リモートでコードが実行されるというものです。本脆弱性を攻撃者が悪用するためには特別に細工されたコンテンツを表示する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または本件の対象となるInternet Explorerを使用していないため、本脆弱性の影響は受けません。
詳細:CVE-2018-0955,CVE-2018-8114,CVE-2018-8122
- 本件はWindowsの脆弱性により、セキュリティ機能のバイパスが起こるというものです。本脆弱性を攻撃者が悪用するためには悪意のあるプログラムを実行する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件はHyper-Vの脆弱性により、リモートでコードが実行されるというものです。SVPでは本件の対象となるWindows Hyper-Vを使用していないため、本脆弱性の影響は受けません。
- 本件はMicrosoft Browserの脆弱性により、情報漏えいが起こるというものです。本脆弱性を攻撃者が悪用するためには特別に細工されたコンテンツを表示する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または本件の対象となるMicrosoft Browserを使用していないため、本脆弱性の影響は受けません。
- 本件は.NET Framework Device Guardの脆弱性により、セキュリティ機能のバイパスが起こるというものです。本脆弱性を攻撃者が悪用するためには悪意のあるプログラムを実行する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または本件の対象となる.NETを使用していないため、本脆弱性の影響は受けません。
- 本件はMicrosoft Edgeの脆弱性により、セキュリティ機能のバイパスが起こるというものです。SVPでは本件の対象となるMicrosoft Edgeを使用していないため、本脆弱性の影響は受けません。
- 本件はWin32kの脆弱性により、特権の昇格が起こるというものです。本脆弱性を攻撃者が悪用するためには特別に細工されたアプリケーションを実行する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件はWin32kの脆弱性により、特権の昇格が起こるというものです。本脆弱性を攻撃者が悪用するためには特別に細工されたアプリケーションを実行する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
詳細:CVE-2018-8124,CVE-2018-8164
- 本件はInternet Explorerの脆弱性により、セキュリティ機能のバイパスが起こるというものです。本脆弱性を攻撃者が悪用するためには特別に細工されアプリケーションを実行する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または本件の対象となるInternet Explorerを使用していないため、本脆弱性の影響は受けません。
- 本件はWindows Kernelの脆弱性により、情報漏えいが起こるというものです。本脆弱性を攻撃者が悪用するためには特別に細工されたアプリケーションを実行する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件はWindowsの脆弱性により、セキュリティ機能のバイパスが起こるというものです。本脆弱性を攻撃者が悪用するためには悪意のあるプログラムを実行する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
詳細:CVE-2018-8129,CVE-2018-8132
- 本件はWindows Kernelの脆弱性により、特権の昇格が起こるというものです。本脆弱性を攻撃者が悪用するためには悪意のあるプログラムを実行する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件はWindowsの脆弱性により、リモートでコードが実行されるというものです。本脆弱性を攻撃者が悪用するためには特別に細工されたドキュメントを開く必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件はChakra Scripting Engineの脆弱性により、情報漏えいが起こるというものです。本脆弱性を攻撃者が悪用するためにはオブジェクトが作成された場所のメモリ アドレスに関する情報を取得する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または本件の対象となるMicrosoft browserを使用していないため、本脆弱性の影響は受けません。
- 本件はDirectX Graphics Kernelの脆弱性により、特権の昇格が起こるというものです。本脆弱性を攻撃者が悪用するためには特別に細工されたアプリケーションを実行する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件はWin32kの脆弱性により、特権の昇格が起こるというものです。本脆弱性を攻撃者が悪用するためには特別に細工されたアプリケーションを実行する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件はWindows Common Log File System Driverの脆弱性により、特権の昇格が起こるというものです。本脆弱性を攻撃者が悪用するためには特別に細工されたアプリケーションを実行する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件はVBScript Engineの脆弱性により、リモートでコードが実行されるというものです。本脆弱性を攻撃者が悪用するためには特別に細工されたWebサイトを表示する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
- 本件はMicrosoft Browserの脆弱性により、リモートでコードが実行されるというものです。本脆弱性を攻撃者が悪用するためには特別に細工されたWebサイトを表示する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または本件の対象となるMicrosoft Browserを使用していないため、本脆弱性の影響は受けません。
- 本件はMicrosoft Edgeの脆弱性により、リモートでコードが実行されるというものです。SVPでは本件の対象となるMicrosoft Edgeを使用していないため、本脆弱性の影響は受けません。
- 本件はWindows Kernelの脆弱性により、特権の昇格が起こるというものです。本脆弱性を攻撃者が悪用するためには特別に細工されたアプリケーションを実行する必要があります。SVPはサブシステム管理専用装置であり、このような操作が行われることはありません。このため、SVPでは本脆弱性の影響は受けません。または本件の対象となるOSを使用していないため、本脆弱性の影響は受けません。
よって、今回公開された脆弱性については特に対策の必要はありません。
SVPは直接ストレージ機能には係わりませんので、万一攻撃者から攻撃された場合であってもストレージとしてのデータの内容およびRead/Write機能に支障はありません。また日立ディスクアレイシステムに蓄積されているデータを読み取られることもありません。