Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Wordにあらたな脆弱性、ゼロデイ攻撃が発生 - MSが緩和策「Fix it」を緊急公開

米Microsoftは、Wordにおける未修正の脆弱性に対するゼロデイ攻撃が発生していることを明らかにした。セキュリティ更新プログラムの開発を進めるとともに、「Fix it」の提供を開始している。

今回明らかになった脆弱性「CVE-2014-1761」は、細工したリッチテキストファイル(RFTファイル)を開くとメモリが破壊され、リモートよりコード実行が可能となるもの。「Word 2010」を対象としたゼロデイ攻撃が発生している。

Outlook 2007以降ではWordをメール表示に利用しており、プレビュー表示を行っただけで攻撃を受けるおそれがある。

同社では、定例外の可能性を含め、セキュリティ更新プログラムの開発を進めている。またMicrosoft Active Protections Program(MAPP)によりセキュリティベンダーと情報を共有するなど対策を進めている。

さらに脆弱性の緩和策として、WordによりRTFファイルを開くことを制限する「Fix it」を用意した。ウェブサイトより適用することができる。

(Security NEXT - 2014/03/25 ) このエントリーをはてなブックマークに追加

PR

関連記事

「MS Edge」にアップデート - 「Chromium」のゼロデイ脆弱性に対処
Gitサーバ「Gogs」にゼロデイ脆弱性 - 広範囲の公開サーバに侵害痕跡
悪用確認された「WinRAR」「Windows」の脆弱性に注意喚起 - 米当局
MS、2025年最後の月例パッチ - ゼロデイ含む脆弱性56件に対処
「Android Framework」のゼロデイ脆弱性に注意喚起 - 米当局
「Android」に月例パッチ、脆弱性107件に対応 - 2件ですでに悪用も
米当局、「Chromium」ゼロデイ脆弱性に注意喚起 - 派生ブラウザも警戒を
Samsung製端末、ゼロデイ攻撃の標的に - 商用レベルスパイウェアを悪用か
「Cisco ASA/FTD」脆弱性がDoS攻撃の標的に - 修正を再度呼びかけ
MS、10月の月例パッチを公開 - ゼロデイ脆弱性3件に対応