ブラウザ「Chrome」の「Cookie暗号化保護」を破壊する「C4攻撃」
CyberArkでは、2024年12月以降、これら問題についてGoogleやマイクロソフトに報告し、調整が進めていた。Googleでは報告を受理し、対策を進めることを表明。一方マイクロソフトは、イベントログにおける「パディングオラクル攻撃」は悪用が難しいとし、4月15日に脆弱性と認めない判断を行った。
今回のCyberArkの報告に対して、VulnCheckが3件のCVE番号を採番。マイクロソフトが却下した4月15日にCVE番号が予約された。
具体的には、「Chrome」のプログラム連携機能(COM)の設定を不正に書き換えることで、不正なプログラムに誘導する脆弱性「CVE-2025-34090」を採番。
「Chrome」で「Cookie」の暗号化時に記録する実行ファイルのパスを検証する処理に不備があり、偽装したバイナリにデータをわたすことで暗号化を回避する脆弱性は「CVE-2025-34092」が割り当てられた。
「Windows」における「DPAPI」の仕様により、イベントログからエラー内容を分析し、改ざんした暗号文を多数送信するパディングオラクル攻撃で復号化する脆弱性については「CVE-2025-34091」が採番された。
(Security NEXT - 2025/07/04 )
ツイート
関連リンク
PR
関連記事
Adobe、セキュリティアドバイザリ7件を公開 - 6件がクリティカル
WatchGuard「Fireware OS」に深刻な脆弱性 - 緊急対応を呼びかけ
NVIDIA「NemoClaw」「OpenShell」に複数脆弱性 - アップデートを公開
Ubiquitiの「UniFi OS」などに脆弱性22件 - 21件が「クリティカル」
「ServiceNow」に複数のクリティカル脆弱性 - 修正版を公開
米当局、悪用カタログにLinux脆弱性など3件を追加
「Dell Cloud Disaster Recovery」に複数の脆弱性 - 修正版を提供
「Apache Tomcat」に複数脆弱性 - 4件は「クリティカル」との評価も
デジタル庁「マイナポイント」アプリのAndroid版に脆弱性
Ciscoが事前予告、9月2日に複数製品の修正版を公開見込み


