Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Windowsの警告機能を回避する既知脆弱性 - 悪用に注意

「CVE-2023-36584」は実装の問題に起因。「MotW」がマーキングされるまでのタイムラグを悪用することで、「Microsoft Office」の保護ビューといったセキュリティ機能をバイパスすることが可能になるとしている。

10月のセキュリティ更新プログラムのリリース当時、マイクロソフトでは脆弱性の悪用については確認されていないとしていたが、その後悪用が確認された。

米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)では、現地時間11月16日に「悪用が確認された脆弱性カタログ(KEV)」を更新し、同脆弱性を追加した。

同リストに追加された脆弱性は、米行政機関において一定期間内に対応する義務が生じる。追加された脆弱性そのものは広く悪用される可能性があり、対象機関に関わらず利用者は注意が必要となる。

(Security NEXT - 2023/11/20 ) このエントリーをはてなブックマークに追加

PR

関連記事

都立高で生徒情報含むファイルを紛失 - 生徒間に画像が拡散し判明
電子版会員の個人情報がウェブから閲覧可能に - 熊本日日新聞
がん検診受診予定者の個人情報をメール誤送信 - 浦河町
検証機能にバグ、ファイルの問題を検知できず展開 - CrowdStrike
米親会社委託先にサイバー攻撃 - 希少疾患の製薬会社
未使用でも影響、7月修正の「IEゼロデイ脆弱性」 - 遅くとも5月に悪用
2Qはインシデントが約8.5%増 - フィッシングが増加
アカウント管理システムに侵害の痕跡、個人情報が流出 - 伊藤忠丸紅鉄鋼子会社
Dockerエンジンの認証プラグインに脆弱性 - CVSSは最高値だが悪用可能性は低
「BIND 9」にアップデート - DoS脆弱性4件を修正