こんにちは、Exchange サポート チームの 小林 です。
2013 年 12 月 11 日に公開されましたセキュリティ情報(MS13-105 - 緊急)に関する情報をご案内いたします。
今回公開された情報は、以前 2013 年 8 月 14 日に公開されたセキュリティ情報(MS13-061 - 緊急)の更新版になります。
既に公開されておりますセキュリティ情報(MS13-105 - 緊急)は、主に OWA の一部機能(WebReady 機能)および Exchange 2013 の新機能であるデータ損失防止機能に存在する脆弱性だったのに対し、今回は対象の Exchange 環境全体に関わる脆弱性への対応も含まれております。
以下対象の Exchange バージョンをご利用されているお客様は、ぜひ適用をご検討ください!
対象の Exchange バージョン
Microsoft Exchange Server 2007、Microsoft Exchange Server 2010 および Microsoft Exchange Server 2013 のすべてのサポートされているエディション
脆弱性の概要
今回公開されたセキュリティ情報(MS13-105 - 緊急)により解消される脆弱性になります。下記 1 の脆弱性につきましては、以前公開されておりました
セキュリティ情報(MS13-061 - 緊急)と同様にOWA の一部機能(WebReady 機能)および Exchange 2013 の新機能であるデータ損失防止機能に存在する脆弱性になりますが
下記 2 と 3 は、今回追加された脆弱性になります。
No | 脆弱性 | 脆弱性により影響を受ける環境 | 回避策の有無 | CVE |
1 | Oracle Outside In の悪用される恐れのある複数の脆弱性 | 対象の Exchange Server を実行しているシステム | あり (関連する機能の無効化) | CVE-2013-5763 CVE-2013-5791 |
2 | MAC 無効の脆弱性 | 対象の Exchange Server にて OWA を実行しているシステム | なし | CVE-2013-1330 |
3 | OWA XSS の脆弱性 | 対象のExchange Server へ OWA にてアクセスするために使用されるシステム | なし | CVE-2013-5072 |
なお、本セキュリティ情報(MS13-105 - 緊急)の詳細につきましては、以下のページをご参照ください。
Title: マイクロソフト セキュリティ情報 MS13-105 - 緊急
URL: https://technet.microsoft.com/ja-jp/security/bulletin/ms13-105
対処方法
以下お使いの Exchange バージョンに該当する更新プログラムを適用いただく必要がございます。
なお、本セキュリティ情報対象の Exchange バージョンにつきまして、ここに記載のない サービスパック に関しましては、サポートが終了しているため更新プログラムが提供されていない可能性がございます。
その場合には、サポート対象のSP を適用いただいた後、該当する RU を別途適用いただく必要がございますのでご注意ください。
Title: Security Update For Exchange Server 2013 CU2 (KB2880833)
URL: http://www.microsoft.com/ja-jp/download/details.aspx?id=41487
Title: Security Update For Exchange Server 2013 CU3 (KB2880833)
URL: http://www.microsoft.com/ja-jp/download/details.aspx?id=41526
Title: Exchange Server 2010 Service Pack 2 用の更新プログラムのロールアップ 8 (KB2903903)
URL: http://www.microsoft.com/ja-jp/download/details.aspx?id=41394
Title: Exchange Server 2010 Service Pack 3 の更新プログラムのロールアップ 4 (KB2905616)
URL: http://www.microsoft.com/ja-jp/download/details.aspx?id=41480
Title: Exchange Server 2007 Service Pack 3 の更新プログラムのロールアップ 12 (KB2903911)
URL: http://www.microsoft.com/ja-jp/download/details.aspx?id=41393
本セキュリティ情報に関して報告されている事象
Exchange 2010 SP2 に RU 8 をインストール後、アンインストールしようとすると以下のエラーが発生することが報告されています。フォルダ名の変更による回避策もございますので、詳細につきましては以下の弊社公開情報をご参照ください。
Title: Exchange Server 2010年のサービス パック 2 (KB2903903) 用の更新プログラムのロールアップ 8 をアンインストールしようとすると、「ファイルの読み込みエラー」メッセージ
URL: http://support.microsoft.com/kb/2917865/ja
今後も当ブログおよびサポート チームをよろしくお願いいたします。