【外部リンク】
https://jvn.jp/ta/JVNTA91240916/
JVNTA#91240916
Windows アプリケーションによる DLL 読み込みやコマンド実行に関する問題
概要
Windows アプリケーションに対して DLL 読み込みやコマンド実行に関する脆弱性が多数報告されています。
参考:
InstallShield
Best Practices to Avoid Windows Setup Launcher Executable Issues
NSIS (Nullsoft Scriptable Install System)
#1125 Code execution / Privilege escalation problems with NSIS installers
The WiX Tookit
Prevent DLL Hijacking Burn with Clean Room
WiX v3.10.2 released
WiX Toolset v3.10.3 Released
Inno Setup 5
Revision History
また、Windows が提供している標準の DLL ファイルの中には、実行しているアプリケーションと同じディレクトリから他の DLL ファイルを読み込むものが存在します。さらに、Windows で提供されている iexpress コマンドで作成した自己解凍書庫ファイルについても DLL 読み込みに関する問題があることが報告されています。
ベンダ リンク
Microsoft SR&D blog: Triaging a DLL planting vulnerability
Dynamic-Link Library セキュリティ
Security Research & Deense Blog: Load Library Safely
7-ZIP 7-Zip 16.03
ExpLZH what's new
NSIS (Nullsoft Scriptable Install System) #1125 Code execution / Privilege escalation problems with NSIS installers
The WiX Toolkit Prevent DLL Hijacking Burn with Clean Room
WiX v3.10.2 released
WiX Toolset v3.10.3 Released
InstallShield Best Practices to Avoid Windows Setup Launcher Executable Issues
Inno Setup 5 Revision History
PortableApps.com NSIS vulnerable to Dll hijacking SHFOLDER.DLL
参考情報
Japan Vulnerability Note JVNVU#707943
Windows プログラムの DLL 読み込みに脆弱性
Japan Vulnerability Note JVNTA10-238A
Microsoft Windows における DLL 読み込みに関する脆弱性
SlideShare
DLL 読み込みの問題を読み解く
Hitachi Incident Response Team
HIRT-PUB17011:DLL読み込み問題
IPA
【注意喚起】Windowsアプリケーションの利用における注意
20180412
--
注目の投稿
Windows® 10 および Windows* 11 用インテル® ワイヤレス・Bluetooth®・ドライバー
【外部リンク】 https://www.intel.co.jp/content/www/jp/ja/download/18649/intel-wireless-bluetooth-drivers-for-windows-10-and-windows-11.html Wi...
人気の投稿
-
n117 データアクセスに制限がかかっています 【外部リンク】 https://id.smt.docomo.ne.jp/src/utility/errorcode_list.html dアカウント設定のエラーコードと対処方法 エラーコード一覧(2019年7月...
-
PS Vita / PS Vita TV のエラーコード 【外部リンク】 https://www.playstation.com/ja-jp/support/hardware/psvita-problem-reading-disc/ PlayStationVita / Pla...
-
【外部リンク】 https://faq.gmo-pg.com/service/Detail.aspx?id=1217 エラーコード/ 【E21】E21020001 エラーについて 3Dセキュア認証エラーの際、返却されるエラーコードです。 ご利...
-
au ID セッションタイムアウトになりました。再度接続してください。(CCAE0003) ※何度も、このエラーが表示される場合は、ご利用のブラウザでCookieを受け入れる設定に変更を行ってください。 【外部リンク】 https://id.auone.jp/age/...
-
住信SBIネット銀行 ログイン パスワードの確認 現在この取引はお取扱いできません。ホーム画面よりシステムメンテナンス情報をご確認のうえ、あらためてお手続きください。 ( IBapE9099005 )パスワードの確認 現在この取引はお取扱いできません。ホーム画面よりシステムメンテナンス情報をご確認のうえ、あらためてお手続きください。 ( IBapE9099005 ) 当サイトをご利用になるためには、JavaScript対応のブラウザが必要です。また、設定でJ...