ブラウザ「Chrome」の「Cookie暗号化保護」を破壊する「C4攻撃」
CyberArkでは、2024年12月以降、これら問題についてGoogleやマイクロソフトに報告し、調整が進めていた。Googleでは報告を受理し、対策を進めることを表明。一方マイクロソフトは、イベントログにおける「パディングオラクル攻撃」は悪用が難しいとし、4月15日に脆弱性と認めない判断を行った。
今回のCyberArkの報告に対して、VulnCheckが3件のCVE番号を採番。マイクロソフトが却下した4月15日にCVE番号が予約された。
具体的には、「Chrome」のプログラム連携機能(COM)の設定を不正に書き換えることで、不正なプログラムに誘導する脆弱性「CVE-2025-34090」を採番。
「Chrome」で「Cookie」の暗号化時に記録する実行ファイルのパスを検証する処理に不備があり、偽装したバイナリにデータをわたすことで暗号化を回避する脆弱性は「CVE-2025-34092」が割り当てられた。
「Windows」における「DPAPI」の仕様により、イベントログからエラー内容を分析し、改ざんした暗号文を多数送信するパディングオラクル攻撃で復号化する脆弱性については「CVE-2025-34091」が採番された。
(Security NEXT - 2025/07/04 )
ツイート
関連リンク
PR
関連記事
MS、4月の月例パッチで脆弱性167件に対応 - 一部で悪用を確認
「Adobe ColdFusion」に悪用リスク高い脆弱性 - 早急に対応を
「FortiClient EMS」など7件が悪用脆弱性リストに追加 - 「Adobe」「MS」関連も
AWS向けMCPサーバに深刻なRCE脆弱性 - 修正状況は不明
「MS Edge」がアップデート - 「クリティカル」含む脆弱性60件を修正
「Adobe Acrobat/Reader」にゼロデイ脆弱性 - 悪用を確認、緊急更新を
感染確認ツール「EmoCheck」に脆弱性 - Emotet収束、利用停止を
「抹茶シリーズ」に脆弱性、アップデートで修正 - OSS版は動作検証用
Palo Alto、「Cortex XSOAR」など複数製品で脆弱性を修正
「Chrome 147」が公開 - 「クリティカル」2件含む多数脆弱性を修正


