Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

月例パッチで修正されたもう1件のIEゼロデイ脆弱性 - 水飲み場攻撃に悪用

日本マイクロソフトが3月に公開した月例セキュリティ更新プログラム「MS14-012」で対応した「CVE-2014-0324」が水飲み場攻撃に用いられていたことがわかった。

3月12日に公開された「MS14-012」では、「Internet Explorer」における18件の脆弱性を解消。ゼロデイ攻撃の対象となった脆弱性2件も含まれる。「CVE-2014-0322」については事前にセキュリティアドバイザリが公開されていたが、「CVE-2014-0324」はパッチ公開当日にゼロデイ攻撃の対象となっていることが明らかにされた。

「CVE-2014-0324」は、メモリ破損を引き起こす脆弱性で「IE 8」のみ影響を受ける。米Symantecによれば、同社では2月中旬より悪用を確認しているという。

攻撃に悪用されていたのは、IEの既知の脆弱性「CVE-2013-3897」を狙ったものと類似したコードで、水飲み場攻撃が展開されており、細工されたウェブページを閲覧すると、特定のURLより不正プログラムがダウンロードされるしくみだった。ダウンロードされるファイルの内容は明らかとなっていない。

同社では、今回の脆弱性攻撃は「DEP」を有効にしていると、脆弱性の悪用を防ぐことが可能だったと分析。「DEP」は、「Windows XP SP2」以降に搭載されたセキュリティ機能で、「IE 8」ではデフォルトで「DEP」が有効となっている。

(Security NEXT - 2014/03/18 ) このエントリーをはてなブックマークに追加

PR

関連記事

NETGEAR製品に10件のゼロデイ脆弱性 - 多数製品に影響
「iOS 13.5.1」など公開 - 脱獄可能となる脆弱性を修正
最新「iOS」にゼロデイ脆弱性 - ジェイルブレイクツールが公開される
Apple、iOSアップデートの脆弱性修正内容を公開
WP向けプラグイン「Elementor Pro」に深刻な脆弱性 - ゼロデイ攻撃で発覚
インフラ構成管理ツール「SaltStack」に深刻な脆弱性 - 悪用コード公開、早急に対処を
MSが4月の月例パッチ、脆弱性113件を修正 - すでに3件で悪用
「Firefox 74.0.1」が公開、ゼロデイ脆弱性を修正 - 標的型攻撃を確認
Google、「Windows 10」のゼロデイ脆弱性を公開 - セキュリティ機能をバイパス
「Flash Player」狙いのゼロデイ攻撃、3カ月前から準備か - 給与関連書類を偽装、C&Cは偽求人サイト