ブラウザ「Edge」に未修正の脆弱性 - 報告から90日経過、Googleが公表
Google Project Zeroは、2017年11月に報告した「Microsoft Edge」に関する脆弱性が報告より一定期間を経過したとして公開した。
悪意あるコードの読み込みを防止するセキュリティ機能「ACG(Arbitrary Code Guard)」をバイパスできる脆弱性を、11月17日に報告していたが、90日を経過したとして公表したもの。同プロジェクトでは、脆弱性の重要度を「中(Medium)」とレーティングしている。
「ACG」は署名されたコードページが改変されておらず、あたらしい符号なしコードページを作成できないことを保証する機能。
コードを動的に生成したり、変更することを防ぐことが可能となるが、今回の脆弱性を利用することで回避が可能になるという。
Google Project Zeroによれば、Microsoftは、各社が定例のセキュリティアップデートを公開する米時間第2火曜日の3月13日に向けて準備を進めているが、修正内容が複雑であり、修正の予定日などは決まっていないと通知してきたという。
(Security NEXT - 2018/02/19 )
ツイート
関連リンク
PR
関連記事
「Chromium」の深刻な脆弱性、すでに悪用済み - 「MS Edge」も緊急更新
MS、「Microsoft Edge 103.0.1264.49」を公開 - ゼロデイ脆弱性に対処
「GitLab」にセキュリティアップデート - 脆弱性2件を修正
Cisco、セキュリティアドバイザリ17件を公開
ブラウザ「Chrome」に「クリティカル」の脆弱性 - 更新を
「SharePoint Server」の脆弱性悪用に要警戒 - 米当局が注意喚起
WPプラグイン「Network Summary」に深刻な脆弱性 - パッチ未提供
エレコム製無線LANルータ2機種に複数の脆弱性
エレコム製の複数無線LANルータに3件の脆弱性
「Apache Tomcat」にアップデート - 「同8.5」系は最後の更新