Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Windowsにゼロデイ脆弱性 - ALPC脆弱性と同一人物が再度調整なしにコード公開

Windowsの一部関数に未修正の脆弱性が判明した。実証コード(PoC)が公表されているが、修正プログラムは提供されておらず、セキュリティ機関では注意を呼びかけている。

インストーラに関連付け、ショートカットやレジストリ情報を処理できる「Windows」の関数「MsiAdvertiseProduct」を不正に呼び出し、競合状態を生じさせることによって権限の昇格が生じる脆弱性が明らかとなったもの。

同脆弱性は、「SandboxEscaper」を名乗る研究者が公開。当初GitHub上で実証コード(PoC)を公表したが、すでにページは停止されているという。現在は別のサイトへアップロードしており、誰でも入手可能な状態となっている。

脆弱性を修正するアップデートは提供されておらず、緩和方法なども不明で、セキュリティ機関では注意を呼びかけている。

同研究者は、「アドバンストローカルプロシージャコール(ALPC)」の処理に起因する脆弱性「CVE-2018-8440」「CVE-2018-8584」についても、調整なしに実証コードを公表。脆弱性を悪用したゼロデイ攻撃なども発生した。

(Security NEXT - 2018/12/21 ) このエントリーをはてなブックマークに追加

PR

関連記事

2019年最初のMS月例パッチ - 脆弱性49件を解消
MS、IE向けに緊急定例外アップデート - ゼロデイ攻撃が発生
MS、2018年最後の月例セキュリティ更新 - 一部脆弱性でゼロデイ攻撃も
WordPress向けのGDPR対応プラグインに深刻な脆弱性 - 乗っ取りや改ざん被害が発生
【修正あり】MS、月例パッチで脆弱性62件を修正 - ゼロデイ脆弱性などに対処
「Windows」にゼロデイ脆弱性、PoCが公開 - 8月の「ALPC脆弱性」公表と同一人物
MS月例パッチがリリース、一部でゼロデイ攻撃が発生 - 公開済み脆弱性にも対処
悪用確認済みの「Windowsタスクスケジューラ」脆弱性に修正パッチ - PoC公表から約2週間
MS、月例パッチで脆弱性62件を修正 - 「Windows ALPC」のゼロデイ脆弱性に対応
Windowsタスクスケジューラのゼロデイ脆弱性、回避策が公開 - 独自パッチも