Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

研究者が最新版IEの脆弱性を指摘 - 修正予定なく、実証コードが公開へ

「Internet Explorer」に、端末内の情報収集に悪用されるおそれがある脆弱性が指摘されている。修正の予定はなく、実証(PoC)コードが公開されている。

セキュリティ研究者のJohn Page氏が、「Internet Explorer」におけるXML外部実体参照処理(XXE)の脆弱性を指摘したもの。

同氏によれば、問題の脆弱性は拡張子が「MHT」で、ウェブページを保存する際に利用する「MHTMLファイル」の処理に存在。細工された「MHTMLファイル」を開くと、「XXE攻撃」により端末内のファイルに関する情報を窃取されるおそれがある。

通常、ファイル内に埋め込まれた「ActiveXオブジェクト」を実行する際は、ブロックされて有効化を尋ねるアラートが表示されるが、「MHTMLファイル」では警告なしに実行されてしまい、外部との通信などが行われるという。

(Security NEXT - 2019/04/16 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Apache Tomcat」に脆弱性 - 2月までの更新で修正済み
SonicWallのVPN製品に複数の脆弱性 - アップデートが公開
米政府、「CVE-2022-26925」を緊急対応リストから一時削除 - DCへの影響で
「EC-CUBE」向けプラグイン「簡単ブログ for EC-CUBE4」に脆弱性
トレンド製「スマートホームスキャナー」のインストーラに脆弱性 - 最新版の利用を
Zyxel製品の深刻な脆弱性、4月に修正済み - 報告者がサイレントパッチの危険性を指摘
「BIG-IP」脆弱性に注意 - 実証コード公開済み、探索や悪用も
「Chrome 101.0.4951.64」がリリース - 13件のセキュリティ修正を実施
Adobe、「Framemaker」「InDesign」など5製品でセキュリティ更新
2021年に悪用多かった脆弱性トップ15 - 首位は「Log4Shell」、VPNも引き続き標的に