Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

MS、「OLE」のゼロデイ脆弱性「CVE-2014-6352」を修正

日本マイクロソフトは、ゼロデイ攻撃が発生している「OLE処理」の脆弱性「CVE-2014-6352」を解消した。先月の「Sandworm」に続き、2カ月連続で「OLE」のゼロデイ脆弱性に対応したことになる。

問題の脆弱性は、データや機能をアプリケーションで共有する際に利用する「OLE」の脆弱性。「Windows Server 2003」を除くすべての「Windows」に影響があり、細工された「OLEオブジェクト」が含まれる「Officeファイル」を開くと、リモートでコードを実行されるおそれがある。

同社は、深刻度「緊急」にレーティングした月例セキュリティ更新プログラム「MS14-064」で、「CVE-2014-6352」をはじめ、OLEに関する2件の脆弱性を修正した。

「CVE-2014-6352」に関しては、「PowerPoint」を狙う限定的な標的型攻撃が確認されている。定例外の公開も含め、同社では検討を進めていたが、月例の更新プログラムによる対応となった。

同社は、10月15日に公開した前回の月例セキュリティ更新プログラムで、通称「Sandworm」と呼ばれる「Windows OLE」の脆弱性「CVE-2014-4114」に対応している。

いずれもゼロデイ攻撃への悪用は限定的とされているが、2カ月連続で「Windows OLE」の深刻な脆弱性が修正されたことになる。

また「CVE-2014-4114」に関しては、公開後に脆弱性検証ツールのモジュールが公開されるなど、容易に悪用できる状態となった経緯もある。「CVE-2014-6352」に関しても、今後の動向に注意し、できるだけ早くアップデートする必要があるだろう。

(Security NEXT - 2014/11/12 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Exim」に複数脆弱性 - 「クリティカル」との評価も
「pgAdmin 4」に複数脆弱性 - 認証情報漏洩や任意コマンド実行のおそれ
オブジェクトストレージ「Dell ECS」「ObjectScale」に深刻な脆弱性
JetBrains「TeamCity」にAPI露出の脆弱性 - ゲストも悪用可能
「Apache MINA」の深刻な脆弱性 - 複数ブランチで修正未反映
「BerriAI LiteLLM」にSQLi脆弱性 - 認証情報漏洩のおそれ、悪用も
「Android」に近接ネットワーク経由のRCE脆弱性 - PoC公開も
「Linuxカーネル」の暗号通信処理にLoP脆弱性「Dirty Frag」
米当局、脆弱性3件の悪用を警告 - 「Ivanti EPMM」「PAN-OS」は緊急対応を
Linuxカーネルに権限昇格の脆弱性「Copy Fail」 - PoC公開済み