Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

MS、「OLE」のゼロデイ脆弱性「CVE-2014-6352」を修正

日本マイクロソフトは、ゼロデイ攻撃が発生している「OLE処理」の脆弱性「CVE-2014-6352」を解消した。先月の「Sandworm」に続き、2カ月連続で「OLE」のゼロデイ脆弱性に対応したことになる。

問題の脆弱性は、データや機能をアプリケーションで共有する際に利用する「OLE」の脆弱性。「Windows Server 2003」を除くすべての「Windows」に影響があり、細工された「OLEオブジェクト」が含まれる「Officeファイル」を開くと、リモートでコードを実行されるおそれがある。

同社は、深刻度「緊急」にレーティングした月例セキュリティ更新プログラム「MS14-064」で、「CVE-2014-6352」をはじめ、OLEに関する2件の脆弱性を修正した。

「CVE-2014-6352」に関しては、「PowerPoint」を狙う限定的な標的型攻撃が確認されている。定例外の公開も含め、同社では検討を進めていたが、月例の更新プログラムによる対応となった。

同社は、10月15日に公開した前回の月例セキュリティ更新プログラムで、通称「Sandworm」と呼ばれる「Windows OLE」の脆弱性「CVE-2014-4114」に対応している。

いずれもゼロデイ攻撃への悪用は限定的とされているが、2カ月連続で「Windows OLE」の深刻な脆弱性が修正されたことになる。

また「CVE-2014-4114」に関しては、公開後に脆弱性検証ツールのモジュールが公開されるなど、容易に悪用できる状態となった経緯もある。「CVE-2014-6352」に関しても、今後の動向に注意し、できるだけ早くアップデートする必要があるだろう。

(Security NEXT - 2014/11/12 ) このエントリーをはてなブックマークに追加

PR

関連記事

「React Native CLI」や「SmarterMail」の脆弱性悪用に警戒を - ランサムでも
AI連携に用いる「GitLab AI Gateway」に脆弱性 - 早急に更新を
ウェブメール「Roundcube」にセキュリティ更新 - 脆弱性2件に対処
クライアント管理製品「FortiClientEMS」に深刻なSQLi脆弱性
Cisco、アドバイザリ5件を公開 - コラボアプリにDoSやRCE脆弱性
直近更新で修正された「OpenSSL」脆弱性、「クリティカル」との評価も
「vLLM」に深刻なRCE脆弱性 - 動画を扱う環境に影響
「Chrome」に重要度「高」脆弱性が2件 - アップデートを公開
F5「BIG-IP」製品群に複数脆弱性 - DoSなどのおそれ
「SandboxJS」に新たなクリティカル脆弱性4件 - 修正実施