Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

MS、「OLE」のゼロデイ脆弱性「CVE-2014-6352」を修正

日本マイクロソフトは、ゼロデイ攻撃が発生している「OLE処理」の脆弱性「CVE-2014-6352」を解消した。先月の「Sandworm」に続き、2カ月連続で「OLE」のゼロデイ脆弱性に対応したことになる。

問題の脆弱性は、データや機能をアプリケーションで共有する際に利用する「OLE」の脆弱性。「Windows Server 2003」を除くすべての「Windows」に影響があり、細工された「OLEオブジェクト」が含まれる「Officeファイル」を開くと、リモートでコードを実行されるおそれがある。

同社は、深刻度「緊急」にレーティングした月例セキュリティ更新プログラム「MS14-064」で、「CVE-2014-6352」をはじめ、OLEに関する2件の脆弱性を修正した。

「CVE-2014-6352」に関しては、「PowerPoint」を狙う限定的な標的型攻撃が確認されている。定例外の公開も含め、同社では検討を進めていたが、月例の更新プログラムによる対応となった。

同社は、10月15日に公開した前回の月例セキュリティ更新プログラムで、通称「Sandworm」と呼ばれる「Windows OLE」の脆弱性「CVE-2014-4114」に対応している。

いずれもゼロデイ攻撃への悪用は限定的とされているが、2カ月連続で「Windows OLE」の深刻な脆弱性が修正されたことになる。

また「CVE-2014-4114」に関しては、公開後に脆弱性検証ツールのモジュールが公開されるなど、容易に悪用できる状態となった経緯もある。「CVE-2014-6352」に関しても、今後の動向に注意し、できるだけ早くアップデートする必要があるだろう。

(Security NEXT - 2014/11/12 ) このエントリーをはてなブックマークに追加

PR

関連記事

HPのLinux向け印刷ソフトに深刻な脆弱性 - アップデートを呼びかけ
「Unbound」に深刻な脆弱性 - コード実行やキャッシュ汚染などのおそれ
PHP向けテンプレートエンジン「Twig」にRCE脆弱性
米当局、「Langflow」や「Apex One」の脆弱性悪用に注意喚起
Android版「ロボフォーム」に脆弱性 - 意図しないファイルDLのおそれ
米当局、脆弱性悪用確認リストに7件追加 - IEなど旧製品関連も
「Microsoft Defender」に権限昇格やDoS脆弱性 - 悪用を確認
「TrendAI Apex One」に複数脆弱性 - 一部はすでに悪用
「BIND 9」に複数の脆弱性、すみやかな更新を強く推奨
「Drupal」が緊急更新を予定 - 数時間で脆弱性悪用の可能性