研究者が最新版IEの脆弱性を指摘 - 修正予定なく、実証コードが公開へ
「Internet Explorer」に、端末内の情報収集に悪用されるおそれがある脆弱性が指摘されている。修正の予定はなく、実証(PoC)コードが公開されている。
セキュリティ研究者のJohn Page氏が、「Internet Explorer」におけるXML外部実体参照処理(XXE)の脆弱性を指摘したもの。
同氏によれば、問題の脆弱性は拡張子が「MHT」で、ウェブページを保存する際に利用する「MHTMLファイル」の処理に存在。細工された「MHTMLファイル」を開くと、「XXE攻撃」により端末内のファイルに関する情報を窃取されるおそれがある。
通常、ファイル内に埋め込まれた「ActiveXオブジェクト」を実行する際は、ブロックされて有効化を尋ねるアラートが表示されるが、「MHTMLファイル」では警告なしに実行されてしまい、外部との通信などが行われるという。
(Security NEXT - 2019/04/16 )
ツイート
PR
関連記事
3月初旬修正の「Cisco Secure FMC」脆弱性が攻撃対象に
「SharePoint」「Zimbra」の脆弱性悪用に注意 - 米当局が注意喚起
ウェブメール「Roundcube」に複数脆弱性 - アップデートを公開
「Node.js」のセキュリティ更新、3月24日に公開予定
Oracleのエッジクラウド向けツールキットに深刻な脆弱性
「jsPDF」に複数脆弱性 - PDF生成時にスクリプト埋め込みのおそれ
「ScreenConnect」に暗号鍵不正取得のおそれがある脆弱性
Apple、iOSやmacOS向けにセキュリティアップデートをリリース
「MS Edge」も2度にわたり更新 - ゼロデイ脆弱性を解消
「Wing FTP Server」の脆弱性悪用を確認 - 米当局が注意喚起

