技術ノート ウィンドウズ Skype は悪質なエクスプロイトに対して脆弱です: Windows ストア バージョンに切り替えてください

Skype は悪質なエクスプロイトに対して脆弱です: Windows ストア バージョンに切り替えてください

Skype は悪質なエクスプロイトに対して脆弱です: Windows ストア バージョンに切り替えてください

デスクトップ バージョンの Skype が Windows コンピュータ上にある場合、非常に厄介なエクスプロイトに対して脆弱になります。 Skype の更新ツールの欠陥により、攻撃者がシステムを完全に制御できるようになる可能性があり、Microsoft によれば、すぐには修正は行われないという。

Skype は悪質なエクスプロイトに対して脆弱です: Windows ストア バージョンに切り替えてください

幸いなことに、Skype の「デスクトップ」バージョンを Microsoft Store から 入手可能なバージョンに置き換えることで、この問題を完全に回避できます。それでも、Microsoft 自身のソフトウェアにこの根本的な弱点があるのは恥ずかしいことであり、問​​題のエクスプロイトはレドモンド氏が他の開発者に何度も警告してきたものである。

Skype は悪質なエクスプロイトに対して脆弱です: Windows ストア バージョンに切り替えてください

このエクスプロイトの仕組みと、安全な Windows ストア バージョンの Skype を使用していることを確認する方法を次に示します。

Skype の何が問題なのでしょうか?

Skype は悪質なエクスプロイトに対して脆弱です: Windows ストア バージョンに切り替えてください

ソフトウェアを更新することで安全が保たれるはずですが、皮肉にもSkypeの場合は更新が問題となっています。これは、ここでの欠陥は Skype 自体にあるのではなく、Skype が更新プログラムを見つけてインストールするために使用するツールにあるためです。 研究者の Stefan Kanthak 氏が概説している ように、この更新ツールは DLL hjjacking に対して脆弱です。

Skype は悪質なエクスプロイトに対して脆弱です: Windows ストア バージョンに切り替えてください

この実行可能ファイルは DLL ハイジャックに対して脆弱です。Windows のシステム ディレクトリではなく、アプリケーション ディレクトリ %SystemRoot%Temp から少なくとも UXTheme.dll をロードします。脆弱な実行可能ファイルによって読み込まれる UXTheme.dll またはその他の DLL を %SystemRoot%Temp に配置できる特権のない (ローカル) ユーザーは、SYSTEM アカウントに特権を昇格されます。

基本的に、Skype は、ユーザーが管理者権限なしでアクセスできる Temp フォルダーから DLL を 実行します。これにより、悪意のある者が DLL を切り替えてコンピュータをシステム レベルで制御することが簡単になります。これは Microsoft が開発者に回避するよう特に警告している 種類の脆弱性ですが、Microsoft の Skype チームはその特定のメモを見逃していたようです。

そして事態はさらに悪化します。 MicrosoftはKanthakに対し、「問題を再現できた」が、問題を解決するためのパッチは発行されないと述べた。その代わり、Microsoft は Skype の次のメジャー リリースで問題を解決する予定ですが、それがいつになるかは明らかではありません。

それは…理想的ではありません。ありがたいことに、代替手段があります。

Skype は悪質なエクスプロイトに対して脆弱です: Windows ストア バージョンに切り替えてください

解決策: Windows ストア バージョンを使用する

Microsoft は、Skype for Windows の 2 つのバージョンを提供しています。1 つは古くから存在する「デスクトップ」バージョン、もう 1 つは Windows にバンドルされている Microsoft Store アプリからダウンロードできるユニバーサル Windows プラットフォーム (UWP) バージョンです。デスクトップ バージョンのみが独自の更新ツールを使用するため、デスクトップ バージョンのみがこの特定のエクスプロイトに対して脆弱です。

Microsoft はしばらくの間、Skype の Microsoft Store バージョンへのユーザーの誘導を行ってきました。たとえば 、Skype のダウンロード ページから ユーザーは Store に誘導されます。ただし、多くのユーザーは依然としてデスクトップ バージョンをシステムにインストールしているため、このエクスプロイトから安全を確保したい場合は、デスクトップ バージョンをアンインストールし、ストア バージョンのみを使用する必要があります。

使用しているバージョンはどのようにして確認できますか?最も簡単な方法は、スタート メニューで「Skype」を検索することです。 Skype の名前の下に「信頼された Microsoft Store アプリ」という言葉が表示されている場合は、おそらく対象になっています。

2 つのアプリは見た目もまったく異なります。 「デスクトップ」バージョンは次のとおりです。

Skype が次のような場合は、このエクスプロイトに対して脆弱です。 Skype をアンインストールしてから、 Microsoft Store バージョンをダウンロードする 必要があります。

Microsoft Store のバージョンは次のとおりです。

お使いの Skype が次のようであれば、安全です。このバージョンの更新は Microsoft Store を使用して処理されるため、この脆弱性は関係ありません。

Microsoft がこの脆弱性を修正しないのは残念ですが、少なくともロックダウンされた Skype の動作バージョンは存在します。また、Microsoft Store バージョンのインターフェイスと機能は調整される予定ですが、インターフェイスで提供されるオプションが少ない場合でも、通話やチャットなどはテストでは問題なく動作します。ストア版には見苦しい広告がないので、それはプラスです。

「 Skype は悪質なエクスプロイトに対して脆弱です: Windows ストア バージョンに切り替えてください」に関するベスト動画選定!

【2023年対応】貴方はどれかを使っていませんか?今すぐ確認してください!ホントは買わなくていいです。理由を12分で簡潔に解説します。【セキュリティソフトの闇】
【偽セキュリティ警告】電話をしてはいけない!【解決する手順】