

発見者のRafel Ivgi氏は、Finjanのスタッフであるはずだと、おとといの日記で書きました。Rafel Ivgi氏のサイトにそのように書いてあったからです。


で、先日のFinjanのスタッフであるRafel Ivgi氏が個人の資格での発表につながるんですよね。これ、10個もあるよぉ、のうちのひとつなんです。昨年11月の以下の報道を見てください。


Hackers can bypass SP2's .exe file notification mechanism

One of the mechanisms that have been implemented in SP2 is the verification of the download and the execution of content arriving from the Internet. This mechanism is implemented by three new features -- an information bar inside Internet Explorer which filters and blocks unauthorized operations performed by Web pages, a file download dialog which requires the user's confirmation for file save and execution operations, and an execution verification dialog. These features are important to prevent unauthorized silent "drive-by" installations of malicious software.

上の英文を読んで、今回発表のPoCと比べると微妙に味わいが違うのですね、思い過ごしかもしれませんけれど。こうなってくるとRafel Ivgi氏は、果たして全容を今回発表したのだろうか?あるいは、Finjanの許可なく発表したのか?どうして個人名義で発表したのか?など、不思議で不思議でたまらないわけです。full-disclosureMLでは誰からもツッコミがはいっていないのもなんとなく気持ち悪いんです。あまり面白くないネタですか?そうでもないと思うのですが。シマンテックは即反応したようですし。ISSも。


参考資料:米Finjan,「Windows XP SP2に10個の深刻なぜい弱性がある」と発表 : IT Pro US News Flash


Microsoft reacted strongly to the warnings, saying that the Bugtraq notice made false claims about Internet Explorer in Windows XP SP2, and claiming that the download blocking feature in that version of the browser is working as designed.

"Microsoft is disappointed that an independent security researcher has posted a false claim on several newsgroups alleging that the automatic blocking feature of Internet Explorer in Windows XP SP2 (also referred to as the Information Bar) fails to function properly. These postings are inaccurate and misleading to customers," the company said in a statement.

According to Microsoft, the issue described in the Bugtraq alert is not a security problem. In fact, Internet Explorer for Windows XP SP2 does display a security warning in the scenario described in the warning: a dialog box instead of the information bar.

"And that is what it is supposed to do," said Kevin Kean, director of the Microsoft Security Response Center. "We have examined the proof of concept code that he (Ivgi) included and analyzed that. Internet Explorer does what we would expect it to do, it brings up the dialog box for the download, there is no vulnerability," Kean said.

Microsoftさんの声明をせんじつめると、「今回の件は脆弱性ではない、あらかじめ定められた仕様である。(Rafel Ivgiのごとくの)研究者が発表している内容は不正確でありミスリーディングである。(SP2からの新実装の)information barがダウンロードについての警告を出さなくてもいいじゃないか、かわりに(従来通りの)ダイアログボックスが出るだろう。どこに脆弱性があるんだい?」
