Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

MS、「OLE」のゼロデイ脆弱性「CVE-2014-6352」を修正

日本マイクロソフトは、ゼロデイ攻撃が発生している「OLE処理」の脆弱性「CVE-2014-6352」を解消した。先月の「Sandworm」に続き、2カ月連続で「OLE」のゼロデイ脆弱性に対応したことになる。

問題の脆弱性は、データや機能をアプリケーションで共有する際に利用する「OLE」の脆弱性。「Windows Server 2003」を除くすべての「Windows」に影響があり、細工された「OLEオブジェクト」が含まれる「Officeファイル」を開くと、リモートでコードを実行されるおそれがある。

同社は、深刻度「緊急」にレーティングした月例セキュリティ更新プログラム「MS14-064」で、「CVE-2014-6352」をはじめ、OLEに関する2件の脆弱性を修正した。

「CVE-2014-6352」に関しては、「PowerPoint」を狙う限定的な標的型攻撃が確認されている。定例外の公開も含め、同社では検討を進めていたが、月例の更新プログラムによる対応となった。

同社は、10月15日に公開した前回の月例セキュリティ更新プログラムで、通称「Sandworm」と呼ばれる「Windows OLE」の脆弱性「CVE-2014-4114」に対応している。

いずれもゼロデイ攻撃への悪用は限定的とされているが、2カ月連続で「Windows OLE」の深刻な脆弱性が修正されたことになる。

また「CVE-2014-4114」に関しては、公開後に脆弱性検証ツールのモジュールが公開されるなど、容易に悪用できる状態となった経緯もある。「CVE-2014-6352」に関しても、今後の動向に注意し、できるだけ早くアップデートする必要があるだろう。

(Security NEXT - 2014/11/12 ) このエントリーをはてなブックマークに追加

PR

関連記事

「MS Edge」にアップデート - 「クリティカル」脆弱性を解消
「Cisco IOS XR」にDoSや署名バイパスの脆弱性 - 修正版リリース
「Zoom Workplace」に複数の脆弱性 - 最新版で修正済み
工場向けMOMシステム「DELMIA Apriso」脆弱性 - 米当局が悪用に注意喚起
Ivantiのエンドポイント管理やリモートアクセス製品に脆弱性
デバッグ支援ツール「NVIDIA NVDebug tool」に複数の脆弱性
ネットワーク監視ツール「Stork」に脆弱性 - DoS攻撃のおそれ
GitLab、バグ報奨金プログラムで報告された脆弱性6件を解消
「Adobe Commerce」「Magento」に深刻な脆弱性 - Adobeと外部で温度差
MS、月例セキュリティ更新80件を公開 - 「緊急」8件などに対応