Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

ブラウザ「Chrome」の「Cookie暗号化保護」を破壊する「C4攻撃」

CyberArkでは、2024年12月以降、これら問題についてGoogleやマイクロソフトに報告し、調整が進めていた。Googleでは報告を受理し、対策を進めることを表明。一方マイクロソフトは、イベントログにおける「パディングオラクル攻撃」は悪用が難しいとし、4月15日に脆弱性と認めない判断を行った。

今回のCyberArkの報告に対して、VulnCheckが3件のCVE番号を採番。マイクロソフトが却下した4月15日にCVE番号が予約された。

具体的には、「Chrome」のプログラム連携機能(COM)の設定を不正に書き換えることで、不正なプログラムに誘導する脆弱性「CVE-2025-34090」を採番。

「Chrome」で「Cookie」の暗号化時に記録する実行ファイルのパスを検証する処理に不備があり、偽装したバイナリにデータをわたすことで暗号化を回避する脆弱性は「CVE-2025-34092」が割り当てられた。

「Windows」における「DPAPI」の仕様により、イベントログからエラー内容を分析し、改ざんした暗号文を多数送信するパディングオラクル攻撃で復号化する脆弱性については「CVE-2025-34091」が採番された。

(Security NEXT - 2025/07/04 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

富士通製パソコンの同梱認証ソフトに脆弱性 - 修正版が公開
「n8n」に深刻なRCE脆弱性 - 2025年11月の更新で修正済み
分散ストレージ「RustFS」に認証回避の深刻な脆弱性
データ圧縮ライブラリ「zlib」に含まれる「untgz」に深刻な脆弱性
「Trend Micro Apex Central」にクリティカル脆弱性 - アップデートを公開
「Apache Uniffle」に脆弱性 - 中間者攻撃のおそれ
「n8n」に今月2件目の「クリティカル」脆弱性 - 旧版に影響
IoTゲートウェイ「OpenBlocks」に脆弱性 - 修正版が公開
組込用SSHライブラリ「wolfSSH」に認証回避など深刻な脆弱性
「GitLab」にセキュリティアップデート - 脆弱性7件を解消