「Outlook」の脆弱性、メールプレビューで情報漏洩 - パスワードクラックのおそれも
「Outlook」で悪意あるメールをプレビューを開くと、ユーザー名やパスワードハッシュなどの情報が取得されるおそれがあることがわかった。複雑ではないパスワードを用いている場合、短期間で解読されるおそれもあるとしてセキュリティ機関が注意を呼びかけている。

影響を受ける製品(表:MS)
悪用の危険性が指摘された脆弱性は、「CVE-2018-0950」。
同脆弱性は、CERT/CCの研究者がMicrosoftに報告したもの。深刻度は「重要」ながら、悪用が容易であり、CERT/CCからも注意が呼びかけられている。
「Outlook」においてプレビューでRTFファイルを表示する際、確認のアラートを表示することなく、リモートよりOLEコンテンツを取得するという。
OLEコンテンツがSMBサーバでホストされている場合、自動的に接続してシングルサインオンを用いて認証を試行し、IPアドレスやドメイン名、ユーザー名やホスト名、パスワードハッシュなどが取得されるおそれがある。複雑なパスワードを用いていない場合、短期間で解読されるおそれがあるとしている。
またほかの脆弱性を組み合わせることで、ブルースクリーンによるサービス拒否も発生させることが可能だという。
脆弱性の報告を受けたMicrosoftでは、4月10日に公開した月例セキュリティ更新で修正を実施。アップデートのリリース時点で悪用は確認されていないとしている。
プレビューを開く必要があることから、同社による深刻度は4段階中、上から2番目の「重要」とレーティングしている。一方、悪用可能性指標は、悪用される可能性が高い「1」とされており、今後の悪用が懸念される。
(Security NEXT - 2018/04/11 )
ツイート
PR
関連記事
「PostgreSQL」が脆弱性28件や多数バグを修正
Mozilla、ブラウザ「Firefox 154」を公開 - 脆弱性58件に対応
NVIDIAのネットワークOSに複数の脆弱性 - アップデートを提供
「Docker Desktop」などに脆弱性 - ファイル作成や上書きのおそれ
米当局、「TrueConf Server」の脆弱性2件を悪用リストへ追加
「Cisco Secure Workload」に複数の深刻な脆弱性 - 修正版を提供
「Cisco Crosswork」にクリティカル脆弱性 - アップデートを公開
「MLflow」脆弱性の悪用を確認 - 米当局が注意喚起
Oracle、月例パッチを公開 - 900件以上の脆弱性に対処
Oracle、四半期定例パッチを公開 - のべ1449件の修正実施
