Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「SMBv3」のゼロデイ脆弱性、ウェブ誘導から悪用可能

具体的には、「クロスサイトスクリプティング(XSS)」や「HTTPヘッダインジェクション」「オープンリダイレクタ」など組み合わせることで、「CVE-2017-0016」を攻撃し、ブルースクリーンを生じさせることが可能であるとしている。

これまでもユーザーの操作なしにSMB共有へ接続させるテクニックは多数存在するとセキュリティ機関より指摘されていたが、ひとつの手法が示されたかたちだ。

セキュリティ更新プログラムは公開されておらず、LANより外部ネットワークに対するSMB接続を制限するなど緩和策を講じるよう、関連機関では注意を呼びかけている。

(Security NEXT - 2017/03/07 ) このエントリーをはてなブックマークに追加

PR

関連記事

大規模言語モデル用推論エンジン「vLLM」にRCE脆弱性
「TYPO3」向けユーザー管理用拡張機能に深刻な脆弱性
「Chrome」にアップデート - 11件のセキュリティ修正
キヤノン製「Sateraシリーズ」の一部モデルなどにRCE脆弱性
キヤノン製プリンタや複合機に「passback攻撃」のおそれ - 200モデル以上に影響
「Thunderbird」に複数脆弱性 - ブラウザ閲覧で影響
ブラウザドライバ管理ツール「WebDriverManager」にXXE脆弱性
Atlassian、前月の更新で脆弱性8件を修正
ソニー製複数IPカメラに脆弱性 - 初期パスワードの変更を
「i-FILTER」に不正な定義ファイル読み込む脆弱性