Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

月例パッチで修正されたもう1件のIEゼロデイ脆弱性 - 水飲み場攻撃に悪用

日本マイクロソフトが3月に公開した月例セキュリティ更新プログラム「MS14-012」で対応した「CVE-2014-0324」が水飲み場攻撃に用いられていたことがわかった。

3月12日に公開された「MS14-012」では、「Internet Explorer」における18件の脆弱性を解消。ゼロデイ攻撃の対象となった脆弱性2件も含まれる。「CVE-2014-0322」については事前にセキュリティアドバイザリが公開されていたが、「CVE-2014-0324」はパッチ公開当日にゼロデイ攻撃の対象となっていることが明らかにされた。

「CVE-2014-0324」は、メモリ破損を引き起こす脆弱性で「IE 8」のみ影響を受ける。米Symantecによれば、同社では2月中旬より悪用を確認しているという。

攻撃に悪用されていたのは、IEの既知の脆弱性「CVE-2013-3897」を狙ったものと類似したコードで、水飲み場攻撃が展開されており、細工されたウェブページを閲覧すると、特定のURLより不正プログラムがダウンロードされるしくみだった。ダウンロードされるファイルの内容は明らかとなっていない。

同社では、今回の脆弱性攻撃は「DEP」を有効にしていると、脆弱性の悪用を防ぐことが可能だったと分析。「DEP」は、「Windows XP SP2」以降に搭載されたセキュリティ機能で、「IE 8」ではデフォルトで「DEP」が有効となっている。

(Security NEXT - 2014/03/18 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Firefox」がわずか2日で再度アップデート - サンドボックス回避の脆弱性を修正
Windowsタスクスケジューラにゼロデイ脆弱性 - 悪用に警戒を
ゼロデイ攻撃への悪用目立つ「権限昇格の脆弱性」
WP向けソーシャルボタンプラグインにゼロデイ攻撃 - アップデートが緊急公開
MS、月例パッチで脆弱性64件を解消 - 2件はゼロデイ攻撃を確認済み
「Windows 7」に権限昇格のゼロデイ脆弱性 - 標的型攻撃で積極的な悪用
「Chrome」へのゼロデイ攻撃が明らかに - 早急に最新版へ更新を
WP向け寄付管理プラグインに深刻な脆弱性 - ゼロデイ攻撃発生中
2019年最初のMS月例パッチ - 脆弱性49件を解消
Windowsにゼロデイ脆弱性 - ALPC脆弱性と同一人物が再度調整なしにコード公開